Уразливість у плагіні Paid Memberships Pro дозволяє користувачам з роллю «співавтор» отримувати доступ до конфіденційних метаданих інших користувачів
CVE-2024-1279 дозволяє користувачам з роллю співавтора отримувати доступ до конфіденційних метаданих у плагіні Paid Memberships Pro до версії 2.12.9.
- CVSS
- 4.3 MEDIUM
- EPSS
- 42.59%
- Активно використовується
- немає в KEV
- Продукт
- paid memberships pro
Що відомо
У плагіні WordPress Paid Memberships Pro версій до 2.12.9 користувачі з роллю не нижче «співавтор» можуть отримати доступ до чутливих метаданих інших користувачів. Це може призвести до витоку конфіденційної інформації без належних прав доступу.
Бізнес-вплив
Для власників сайтів на базі WordPress із встановленим плагіном Paid Memberships Pro існує ризик несанкціонованого доступу до особистих даних користувачів. Це може вплинути на довіру клієнтів і призвести до порушень політик конфіденційності. Вразливість має середній рівень серйозності, але її варто враховувати при управлінні безпекою сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Paid Memberships Pro та встановити версію 2.12.9 або новішу. Якщо оновлення недоступне, слід обмежити ролі користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо регулярно моніторити інформацію від розробника плагіна щодо виправлень.