Уразливість у плагіні Paid Memberships Pro дозволяє розкриття даних користувачів

CVE-2024-1286: уразливість у плагіні WordPress pmpro-membership-maps дозволяє розкриття даних користувачів із платними підписками.
CVE-2024-1286CVSS 4.9CMS

Уразливість у плагіні Paid Memberships Pro дозволяє розкриття даних користувачів

CVE-2024-1286: уразливість у плагіні WordPress pmpro-membership-maps дозволяє розкриття даних користувачів із платними підписками.

CVSS
4.9 MEDIUM
EPSS
43.55%
Активно використовується
немає в KEV
Продукт
paid memberships pro

Що відомо

У плагіні WordPress pmpro-membership-maps версії до 0.7 користувачі з роллю не нижче «співавтор» можуть отримати доступ до конфіденційної інформації про членів сайту. Це створює ризик витоку персональних даних користувачів із платними підписками.

Бізнес-вплив

Для власників сайтів на базі WordPress із встановленим плагіном Paid Memberships Pro існує ризик несанкціонованого доступу до інформації про користувачів із платними членствами. Це може призвести до порушення конфіденційності даних, зниження довіри клієнтів та потенційних юридичних наслідків, особливо якщо інформація є чутливою.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна pmpro-membership-maps і встановити версію 0.7 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів із роллю «співавтор» і вище, провести аудит доступів, а також моніторити журнали безпеки на предмет підозрілої активності. Загалом, варто зменшити експозицію плагіна та пріоритезувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки