CVE-2024-12812: Уразливість IDOR у плагіні WP ERP для WordPress

Уразливість CVE-2024-12812 у WP ERP дозволяє доступ до даних звільнених співробітників. Оновіть плагін для захисту конфіденційної інформації.
CVE-2024-12812CVSS 7.5CMS

CVE-2024-12812: Уразливість IDOR у плагіні WP ERP для WordPress

Уразливість CVE-2024-12812 у WP ERP дозволяє доступ до даних звільнених співробітників. Оновіть плагін для захисту конфіденційної інформації.

CVSS
7.5 HIGH
EPSS
36.31%
Активно використовується
немає в KEV
Продукт
wp erp

Що відомо

У плагіні WP ERP версій до 1.13.4 виявлено уразливість IDOR, що дозволяє працівникам отримувати доступ до даних звільнених співробітників шляхом маніпуляції параметрами. Це створює ризик витоку конфіденційної інформації про колишніх працівників.

Бізнес-вплив

Для власників сайтів на базі WordPress із встановленим WP ERP ця уразливість може призвести до несанкціонованого доступу до персональних даних колишніх співробітників, що порушує політику конфіденційності та може завдати репутаційних збитків. ІТ-оператори повинні врахувати високий рівень загрози (CVSS 7.5) і пріоритетно реагувати на проблему.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP ERP до версії 1.13.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів до функцій, пов’язаних із переглядом даних співробітників, провести аудит логів на предмет підозрілої активності та переглянути політики доступу. Важливо також моніторити оновлення від розробника для своєчасного застосування патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки