Уразливість витоку інформації в плагіні Poll Maker для WordPress (CVE-2024-12575)
Витік електронної адреси адміністратора через плагін Poll Maker для WordPress. Рекомендації щодо захисту та оновлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Poll Maker для WordPress має уразливість витоку базової інформації через AJAX-дію 'ays_finish_poll' у версіях до 5.8.9 включно. Це дозволяє неавторизованим зловмисникам отримати електронну адресу адміністратора, яка відображається у відповіді опитування.
Бізнес-вплив
Витік електронної адреси адміністратора може призвести до підвищеного ризику фішингових атак або соціальної інженерії, що загрожує безпеці вебсайту та його користувачів. Для власників інфраструктури це означає необхідність посилення контролю доступу та моніторингу підозрілої активності.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Poll Maker і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дії 'ays_finish_poll', переглянути журнали на предмет підозрілих запитів та зменшити експозицію адміністративної інформації на сайті.