Уразливість витоку конфіденційної інформації в плагіні Melhor Envio для WordPress
Виявлено уразливість у плагіні Melhor Envio для WordPress, що дозволяє неавторизованим користувачам отримувати конфіденційні дані. Рекомендовано оновлення та аудит безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Melhor Envio для WordPress версій до 2.15.11 включно має уразливість витоку конфіденційної інформації через функцію 'run', що використовує жорстко закодований хеш. Це дозволяє неавторизованим зловмисникам отримувати доступ до середовищних даних, токенів плагіна, налаштувань доставки та обмеженої інформації про постачальників.
Бізнес-вплив
Для власників вебсайтів на базі WordPress, які використовують цей плагін, існує ризик компрометації конфіденційних даних, що може призвести до витоку інформації про інфраструктуру та налаштування доставки. Це може вплинути на довіру користувачів та безпеку бізнес-процесів, особливо якщо ці дані використовуються для подальших атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Melhor Envio від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'run', провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Також варто розглянути альтернативні рішення для доставки, щоб мінімізувати ризики.