Уразливість витоку конфіденційної інформації в плагіні LiquidPoll для WordPress

Виявлено уразливість витоку конфіденційної інформації в плагіні LiquidPoll для WordPress, що дозволяє користувачам з контриб’юторським доступом отримувати приватні дані опитувань.
CVE-2024-2080CVSS 4.3CMS

Уразливість витоку конфіденційної інформації в плагіні LiquidPoll для WordPress

Виявлено уразливість витоку конфіденційної інформації в плагіні LiquidPoll для WordPress, що дозволяє користувачам з контриб’юторським доступом отримувати приватні дані опитувань.

CVSS
4.3 MEDIUM
EPSS
32.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LiquidPoll для WordPress має уразливість витоку конфіденційної інформації через shortcode poller_list у версіях до 3.3.76 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть отримати доступ до приватних даних опитувань.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують плагін LiquidPoll, ця уразливість може призвести до несанкціонованого доступу до приватної інформації опитувань. Це може вплинути на довіру користувачів і відповідність політикам конфіденційності. ІТ-операторам слід оцінити ризики та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LiquidPoll і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, обмежте доступ користувачів з рівнем контриб’ютора і вище до функцій опитувань, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію конфіденційних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки