Уразливість у плагіні Popup Builder для WordPress дозволяє викриття конфіденційної інформації

CVE-2024-2541 дозволяє викриття персональних даних через функцію імпорту підписників у плагіні Popup Builder для WordPress. Рекомендовано оновлення та моніторинг.
CVE-2024-2541CVSS 5.3Web

Уразливість у плагіні Popup Builder для WordPress дозволяє викриття конфіденційної інформації

CVE-2024-2541 дозволяє викриття персональних даних через функцію імпорту підписників у плагіні Popup Builder для WordPress. Рекомендовано оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
43.49%
Активно використовується
немає в KEV
Продукт
popup builder

Що відомо

Плагін Popup Builder для WordPress у версіях до 4.3.6 включно має уразливість, що дозволяє неавторизованим зловмисникам отримати доступ до особистих даних підписників через функцію імпорту CSV. Це може призвести до викриття імен, прізвищ, електронних адрес та інших персональних даних.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін Popup Builder, ця уразливість може призвести до витоку персональних даних користувачів, що негативно впливає на довіру клієнтів і може спричинити юридичні наслідки відповідно до законодавства про захист даних. ІТ-оператори повинні врахувати ризики компрометації інформації та можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Popup Builder від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити використання функції імпорту підписників, провести аудит логів на предмет підозрілої активності та мінімізувати доступ до адміністративної панелі. Важливо також інформувати користувачів про потенційний ризик та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки