Уразливість витоку чутливої інформації в плагіні Post Grid для WordPress
Виявлено уразливість у плагіні Post Grid для WordPress, що дозволяє неавторизованим користувачам отримувати чутливі дані через REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 34.93%
- Активно використовується
- немає в KEV
- Продукт
- post grid
Що відомо
Плагін Post Grid і Gutenberg Blocks – ComboBlocks для WordPress має уразливість витоку чутливої інформації через REST API /wp-json/post-grid/v2/get_users у версіях до 2.3.6 включно. Це дозволяє неавторизованим зловмисникам отримувати електронні адреси та інші дані користувачів.
Бізнес-вплив
Уразливість може призвести до розкриття персональних даних користувачів, що підвищує ризик фішингових атак та компрометації облікових записів. Власники сайтів на WordPress із встановленим плагіном Post Grid повинні оцінити ризики, особливо якщо плагін використовується для публікації або управління користувацькими даними.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Post Grid від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до даних користувачів. Пріоритезуйте виправлення відповідно до ризиків вашої інфраструктури.