Уразливість Insecure Direct Object Reference у плагіні ProfileGrid для WordPress
Уразливість CVE-2024-13740 у плагіні ProfileGrid для WordPress дозволяє читати приватні повідомлення. Дізнайтеся, як захистити свій сайт.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.59%
- Активно використовується
- немає в KEV
- Продукт
- profilegrid
Що відомо
Плагін ProfileGrid для WordPress має уразливість Insecure Direct Object Reference у версіях до 5.9.4.2 включно, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище читати приватні повідомлення інших користувачів через функцію pm_messenger_show_messages.
Бізнес-вплив
Ця уразливість може призвести до порушення конфіденційності користувацьких даних, оскільки зловмисники можуть отримати доступ до приватних розмов. Для власників сайтів на WordPress це означає потенційний ризик втрати довіри користувачів і можливі юридичні наслідки через витік особистої інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій обміну повідомленнями, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу до потенційних атак.