Уразливість у плагіні pie register для WordPress дозволяє розкриття чутливої інформації

Уразливість у плагіні pie register для WordPress дозволяє неавторизованим користувачам переглядати чутливі дані через публічні лог-файли. Оновлення та обмеження доступу рекомендовані.
CVE-2024-13818CVSS 5.3Web

Уразливість у плагіні pie register для WordPress дозволяє розкриття чутливої інформації

Уразливість у плагіні pie register для WordPress дозволяє неавторизованим користувачам переглядати чутливі дані через публічні лог-файли. Оновлення та обмеження доступу рекомендовані.

CVSS
5.3 MEDIUM
EPSS
39.21%
Активно використовується
немає в KEV
Продукт
pie register

Що відомо

Плагін Registration Forms – User Registration Forms, Invitation-Based Registrations, Front-end User Profile, Login Form & Content Restriction для WordPress має уразливість, що дозволяє неавторизованим зловмисникам переглядати чутливу інформацію користувачів через публічно доступні лог-файли у версіях до 3.8.4 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку особистих даних користувачів, що негативно впливає на довіру клієнтів і може порушувати вимоги щодо захисту даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації без необхідної автентифікації, що може спричинити репутаційні та юридичні наслідки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до лог-файлів, переглянути журнали на предмет підозрілої активності та мінімізувати публічний доступ до файлів, що містять чутливу інформацію. Важливо також оцінити ризики та пріоритезувати заходи безпеки для захисту даних користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки