Уразливість у плагіні Admin Notices Manager для WordPress дозволяє несанкціонований доступ до даних

Плагін Admin Notices Manager для WordPress має уразливість, що дозволяє отримати список електронних адрес користувачів. Рекомендується оновлення плагіна.
CVE-2024-1717CVSS 4.3Web

Уразливість у плагіні Admin Notices Manager для WordPress дозволяє несанкціонований доступ до даних

Плагін Admin Notices Manager для WordPress має уразливість, що дозволяє отримати список електронних адрес користувачів. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
30.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin Notices Manager для WordPress має уразливість через відсутність перевірки прав у функції handle_ajax_call() у версіях до 1.4.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище отримувати список електронних адрес зареєстрованих користувачів.

Бізнес-вплив

Уразливість може призвести до витоку електронних адрес користувачів, що підвищує ризик фішингових атак та компрометації конфіденційної інформації. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат і додаткових витрат на реагування на інциденти.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Admin Notices Manager та встановити останню версію, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки