Уразливість витоку інформації в плагіні Poll Maker для WordPress (CVE-2024-12575)

Витік електронної адреси адміністратора через плагін Poll Maker для WordPress. Рекомендації щодо захисту та оновлення.
CVE-2024-12575CVSS 5.3Web

Уразливість витоку інформації в плагіні Poll Maker для WordPress (CVE-2024-12575)

Витік електронної адреси адміністратора через плагін Poll Maker для WordPress. Рекомендації щодо захисту та оновлення.

CVSS
5.3 MEDIUM
EPSS
19.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Poll Maker для WordPress має уразливість витоку базової інформації через AJAX-дію 'ays_finish_poll' у версіях до 5.8.9 включно. Це дозволяє неавторизованим зловмисникам отримати електронну адресу адміністратора, яка відображається у відповіді опитування.

Бізнес-вплив

Витік електронної адреси адміністратора може призвести до підвищеного ризику фішингових атак або соціальної інженерії, що загрожує безпеці вебсайту та його користувачів. Для власників інфраструктури це означає необхідність посилення контролю доступу та моніторингу підозрілої активності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Poll Maker і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дії 'ays_finish_poll', переглянути журнали на предмет підозрілих запитів та зменшити експозицію адміністративної інформації на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки