Уразливість у плагіні Maintenance Page для WordPress дозволяє несанкціонований доступ до даних
Уразливість у плагіні Maintenance Page дозволяє завантажувати CSV з електронними адресами підписників без належної авторизації. Оновіть плагін для захисту даних.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.39%
- Активно використовується
- немає в KEV
- Продукт
- maintenance page
Що відомо
Плагін Maintenance Page для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника або вище завантажувати CSV-файл із електронними адресами підписників через відсутність перевірки прав у функції subscribe_download. Уразливість присутня у всіх версіях до 1.0.8 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку електронних адрес підписників, що створює ризик фішингових атак і шкодить репутації організації. Власники сайтів на WordPress, які використовують цей плагін, повинні враховувати потенційний вплив на конфіденційність даних користувачів і відповідність вимогам захисту інформації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Maintenance Page до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до функцій плагіна для користувачів із рівнем підписника та вище, перевірте журнали доступу на ознаки зловживань і пріоритезуйте виправлення цієї уразливості у вашому середовищі.