Уразливість у Easy Digital Downloads дозволяє неавторизованим користувачам отримати доступ до конфіденційної інформації

Плагін Easy Digital Downloads для WordPress має уразливість, що дозволяє завантажувати файли журналів з персональними даними. Рекомендується оновлення та обмеження доступу.
CVE-2024-2302CVSS 5.3Web

Уразливість у Easy Digital Downloads дозволяє неавторизованим користувачам отримати доступ до конфіденційної інформації

Плагін Easy Digital Downloads для WordPress має уразливість, що дозволяє завантажувати файли журналів з персональними даними. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
45.27%
Активно використовується
немає в KEV
Продукт
easy digital downloads

Що відомо

Плагін Easy Digital Downloads для WordPress версії до 3.2.9 включно має уразливість, що дозволяє неавторизованим зловмисникам завантажувати файл журналу налагодження через перелік директорій. Цей файл може містити персональні дані користувачів.

Бізнес-вплив

Уразливість може призвести до витоку персональної інформації, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки. Власники вебсайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією даних клієнтів і порушенням вимог щодо захисту інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Digital Downloads від awesomemotive та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до директорій з журналами налагодження, вимкнути перелік директорій на сервері, переглянути логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки