Уразливість у плагіні Maintenance Page для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Maintenance Page дозволяє завантажувати CSV з електронними адресами підписників без належної авторизації. Оновіть плагін для захисту даних.
CVE-2024-1370CVSS 5.3CMS

Уразливість у плагіні Maintenance Page для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Maintenance Page дозволяє завантажувати CSV з електронними адресами підписників без належної авторизації. Оновіть плагін для захисту даних.

CVSS
5.3 MEDIUM
EPSS
36.39%
Активно використовується
немає в KEV
Продукт
maintenance page

Що відомо

Плагін Maintenance Page для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника або вище завантажувати CSV-файл із електронними адресами підписників через відсутність перевірки прав у функції subscribe_download. Уразливість присутня у всіх версіях до 1.0.8 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку електронних адрес підписників, що створює ризик фішингових атак і шкодить репутації організації. Власники сайтів на WordPress, які використовують цей плагін, повинні враховувати потенційний вплив на конфіденційність даних користувачів і відповідність вимогам захисту інформації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Maintenance Page до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до функцій плагіна для користувачів із рівнем підписника та вище, перевірте журнали доступу на ознаки зловживань і пріоритезуйте виправлення цієї уразливості у вашому середовищі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки