Уразливість у плагіні Admin Notices Manager для WordPress дозволяє несанкціонований доступ до даних
Плагін Admin Notices Manager для WordPress має уразливість, що дозволяє отримати список електронних адрес користувачів. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Admin Notices Manager для WordPress має уразливість через відсутність перевірки прав у функції handle_ajax_call() у версіях до 1.4.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище отримувати список електронних адрес зареєстрованих користувачів.
Бізнес-вплив
Уразливість може призвести до витоку електронних адрес користувачів, що підвищує ризик фішингових атак та компрометації конфіденційної інформації. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат і додаткових витрат на реагування на інциденти.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Admin Notices Manager та встановити останню версію, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.