Уразливість Insecure Direct Object Reference у плагіні ProfileGrid для WordPress

Уразливість CVE-2024-13740 у плагіні ProfileGrid для WordPress дозволяє читати приватні повідомлення. Дізнайтеся, як захистити свій сайт.
CVE-2024-13740CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні ProfileGrid для WordPress

Уразливість CVE-2024-13740 у плагіні ProfileGrid для WordPress дозволяє читати приватні повідомлення. Дізнайтеся, як захистити свій сайт.

CVSS
4.3 MEDIUM
EPSS
19.59%
Активно використовується
немає в KEV
Продукт
profilegrid

Що відомо

Плагін ProfileGrid для WordPress має уразливість Insecure Direct Object Reference у версіях до 5.9.4.2 включно, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище читати приватні повідомлення інших користувачів через функцію pm_messenger_show_messages.

Бізнес-вплив

Ця уразливість може призвести до порушення конфіденційності користувацьких даних, оскільки зловмисники можуть отримати доступ до приватних розмов. Для власників сайтів на WordPress це означає потенційний ризик втрати довіри користувачів і можливі юридичні наслідки через витік особистої інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій обміну повідомленнями, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки