CVE-2024-12812: Уразливість IDOR у плагіні WP ERP для WordPress
Уразливість CVE-2024-12812 у WP ERP дозволяє доступ до даних звільнених співробітників. Оновіть плагін для захисту конфіденційної інформації.
- CVSS
- 7.5 HIGH
- EPSS
- 36.31%
- Активно використовується
- немає в KEV
- Продукт
- wp erp
Що відомо
У плагіні WP ERP версій до 1.13.4 виявлено уразливість IDOR, що дозволяє працівникам отримувати доступ до даних звільнених співробітників шляхом маніпуляції параметрами. Це створює ризик витоку конфіденційної інформації про колишніх працівників.
Бізнес-вплив
Для власників сайтів на базі WordPress із встановленим WP ERP ця уразливість може призвести до несанкціонованого доступу до персональних даних колишніх співробітників, що порушує політику конфіденційності та може завдати репутаційних збитків. ІТ-оператори повинні врахувати високий рівень загрози (CVSS 7.5) і пріоритетно реагувати на проблему.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP ERP до версії 1.13.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів до функцій, пов’язаних із переглядом даних співробітників, провести аудит логів на предмет підозрілої активності та переглянути політики доступу. Важливо також моніторити оновлення від розробника для своєчасного застосування патчів.