Уразливість витоку конфіденційної інформації в плагіні Tripetto для WordPress
Плагін Tripetto для WordPress має уразливість витоку даних через 'attachments.php', що дозволяє неавторизованим користувачам отримувати конфіденційну інформацію.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tripetto для WordPress, що використовується для створення контактних форм, опитувань і вікторин, має уразливість витоку конфіденційної інформації через файл 'attachments.php' у версіях до 8.0.8 включно. Це дозволяє неавторизованим зловмисникам отримувати доступ до чутливих даних, зокрема файлів, завантажених через форми.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість може призвести до витоку конфіденційної інформації, що негативно впливає на безпеку даних користувачів і репутацію компанії. Зловмисники можуть отримати доступ до файлів, що потенційно містять приватні або корпоративні дані, що підвищує ризик подальших атак або порушень відповідності.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tripetto від офіційного розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до файлу 'attachments.php', переглянути журнали доступу на предмет підозрілої активності, а також мінімізувати експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої організації.