Вразливість у Better Messages для WordPress дозволяє витікати конфіденційним даним
Вразливість у плагіні Better Messages для WordPress дозволяє неавторизованим користувачам отримувати доступ до конфіденційних файлів чатів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 37.51%
- Активно використовується
- немає в KEV
- Продукт
- better messages
Що відомо
Плагін Better Messages для WordPress (версії до 2.6.9 включно) має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційних файлів, які зберігаються у каталозі bp-better-messages. Це може призвести до витоку вкладень із чатів.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Better Messages, ця вразливість створює ризик несанкціонованого доступу до приватних даних користувачів, що може негативно вплинути на репутацію та безпеку платформи. Зловмисники можуть отримати доступ до файлів, що містять чутливу інформацію, що підвищує ризик витоку даних і потенційних юридичних наслідків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Better Messages від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до каталогу /wp-content/uploads/bp-better-messages, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.