Уразливість інформаційного витоку в плагіні Directorist для WordPress

Інформаційний витік у плагіні Directorist для WordPress дозволяє неавторизованим користувачам отримувати дані користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2024-12041CVSS 5.3Web

Уразливість інформаційного витоку в плагіні Directorist для WordPress

Інформаційний витік у плагіні Directorist для WordPress дозволяє неавторизованим користувачам отримувати дані користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
32%
Активно використовується
немає в KEV
Продукт
directorist

Що відомо

Плагін Directorist для WordPress версій до 8.0.12 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційних даних користувачів через API-ендпоінт /wp-json/directorist/v1/users/. Це включає імена користувачів, електронні адреси та іншу особисту інформацію.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних користувачів, що підвищує ризик фішингових атак та компрометації облікових записів. Власники сайтів на WordPress із встановленим плагіном Directorist повинні враховувати потенційний вплив на репутацію та довіру клієнтів, а також можливі юридичні наслідки через порушення захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Directorist від розробника wpwax і встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до вразливого API-ендпоінту, переглянути журнали доступу на предмет підозрілої активності та застосувати заходи з мінімізації експозиції даних. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки