CVE-2024-12315: Уразливість витоку чутливої інформації в плагіні Export All Posts, Products, Orders, Refunds & Users для WordPress

Уразливість CVE-2024-12315 дозволяє неавторизованим користувачам отримати доступ до чутливих даних у плагіні Export All Posts для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-12315CVSS 7.5Web

CVE-2024-12315: Уразливість витоку чутливої інформації в плагіні Export All Posts, Products, Orders, Refunds & Users для WordPress

Уразливість CVE-2024-12315 дозволяє неавторизованим користувачам отримати доступ до чутливих даних у плагіні Export All Posts для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
38.75%
Активно використовується
немає в KEV
Продукт
export all posts\, products\, orders\, refunds \& users

Що відомо

Плагін Export All Posts, Products, Orders, Refunds & Users для WordPress має уразливість витоку чутливої інформації у версіях до 2.9.3 включно через каталог експорту. Це дозволяє неавторизованим зловмисникам отримати доступ до конфіденційних даних, що зберігаються у відкритому вигляді в каталозі /wp-content/uploads/smack_uci_uploads/exports/.

Бізнес-вплив

Уразливість може призвести до витоку персональних даних користувачів та іншої конфіденційної інформації, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних без необхідної автентифікації, що підвищує ризик кібератак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до каталогу /wp-content/uploads/smack_uci_uploads/exports/ через налаштування веб-сервера, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту конфіденційних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки