Уразливість у плагіні Moving Users для WordPress дозволяє витікати чутливій інформації

Плагін Moving Users для WordPress до версії 1.05 має уразливість, що дозволяє неавторизованим особам отримувати чутливі дані користувачів через функцію експорту.
CVE-2024-12637CVSS 5.3CMS

Уразливість у плагіні Moving Users для WordPress дозволяє витікати чутливій інформації

Плагін Moving Users для WordPress до версії 1.05 має уразливість, що дозволяє неавторизованим особам отримувати чутливі дані користувачів через функцію експорту.

CVSS
5.3 MEDIUM
EPSS
40.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Moving Users для WordPress версій до 1.05 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до чутливих даних користувачів через функцію експорту. JSON-файли з інформацією зберігаються у передбачуваних місцях із вгадуваними іменами, що відкриває шлях до витоку електронних адрес, хешованих паролів та IP-адрес.

Бізнес-вплив

Ця уразливість може призвести до компрометації особистих даних користувачів, що негативно впливає на довіру до вебресурсу та може спричинити юридичні наслідки через порушення захисту даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком конфіденційної інформації, що може бути використано для подальших атак або фішингу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Moving Users від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до директорій з експортованими файлами, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію даних. Важливо також інформувати користувачів про можливий ризик та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки