Уразливість у плагіні Paid Memberships Pro дозволяє розкриття даних користувачів
CVE-2024-1286: уразливість у плагіні WordPress pmpro-membership-maps дозволяє розкриття даних користувачів із платними підписками.
- CVSS
- 4.9 MEDIUM
- EPSS
- 43.55%
- Активно використовується
- немає в KEV
- Продукт
- paid memberships pro
Що відомо
У плагіні WordPress pmpro-membership-maps версії до 0.7 користувачі з роллю не нижче «співавтор» можуть отримати доступ до конфіденційної інформації про членів сайту. Це створює ризик витоку персональних даних користувачів із платними підписками.
Бізнес-вплив
Для власників сайтів на базі WordPress із встановленим плагіном Paid Memberships Pro існує ризик несанкціонованого доступу до інформації про користувачів із платними членствами. Це може призвести до порушення конфіденційності даних, зниження довіри клієнтів та потенційних юридичних наслідків, особливо якщо інформація є чутливою.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна pmpro-membership-maps і встановити версію 0.7 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів із роллю «співавтор» і вище, провести аудит доступів, а також моніторити журнали безпеки на предмет підозрілої активності. Загалом, варто зменшити експозицію плагіна та пріоритезувати оновлення безпеки.