Уразливість у плагіні Paid Memberships Pro дозволяє користувачам з роллю «співавтор» отримувати доступ до конфіденційних метаданих інших користувачів

CVE-2024-1279 дозволяє користувачам з роллю співавтора отримувати доступ до конфіденційних метаданих у плагіні Paid Memberships Pro до версії 2.12.9.
CVE-2024-1279CVSS 4.3CMS

Уразливість у плагіні Paid Memberships Pro дозволяє користувачам з роллю «співавтор» отримувати доступ до конфіденційних метаданих інших користувачів

CVE-2024-1279 дозволяє користувачам з роллю співавтора отримувати доступ до конфіденційних метаданих у плагіні Paid Memberships Pro до версії 2.12.9.

CVSS
4.3 MEDIUM
EPSS
42.59%
Активно використовується
немає в KEV
Продукт
paid memberships pro

Що відомо

У плагіні WordPress Paid Memberships Pro версій до 2.12.9 користувачі з роллю не нижче «співавтор» можуть отримати доступ до чутливих метаданих інших користувачів. Це може призвести до витоку конфіденційної інформації без належних прав доступу.

Бізнес-вплив

Для власників сайтів на базі WordPress із встановленим плагіном Paid Memberships Pro існує ризик несанкціонованого доступу до особистих даних користувачів. Це може вплинути на довіру клієнтів і призвести до порушень політик конфіденційності. Вразливість має середній рівень серйозності, але її варто враховувати при управлінні безпекою сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Paid Memberships Pro та встановити версію 2.12.9 або новішу. Якщо оновлення недоступне, слід обмежити ролі користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо регулярно моніторити інформацію від розробника плагіна щодо виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки