Уразливість інформаційного витоку в плагіні Directorist для WordPress
Інформаційний витік у плагіні Directorist для WordPress дозволяє неавторизованим користувачам отримувати дані користувачів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32%
- Активно використовується
- немає в KEV
- Продукт
- directorist
Що відомо
Плагін Directorist для WordPress версій до 8.0.12 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційних даних користувачів через API-ендпоінт /wp-json/directorist/v1/users/. Це включає імена користувачів, електронні адреси та іншу особисту інформацію.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних користувачів, що підвищує ризик фішингових атак та компрометації облікових записів. Власники сайтів на WordPress із встановленим плагіном Directorist повинні враховувати потенційний вплив на репутацію та довіру клієнтів, а також можливі юридичні наслідки через порушення захисту даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Directorist від розробника wpwax і встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до вразливого API-ендпоінту, переглянути журнали доступу на предмет підозрілої активності та застосувати заходи з мінімізації експозиції даних. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.