Уразливість витоку інформації в плагіні WP-Members Membership для WordPress

Уразливість у WP-Members Membership плагіні WordPress дозволяє неавторизованим користувачам переглядати файли інших, що загрожує витоком даних.
CVE-2024-2920CVSS 5.3CMS

Уразливість витоку інформації в плагіні WP-Members Membership для WordPress

Уразливість у WP-Members Membership плагіні WordPress дозволяє неавторизованим користувачам переглядати файли інших, що загрожує витоком даних.

CVSS
5.3 MEDIUM
EPSS
39.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-Members Membership для WordPress версій до 3.4.9.3 включно має уразливість витоку інформації через завантаження файлів користувачів у публічно доступну директорію без обмежень. Це дозволяє неавторизованим зловмисникам переглядати файли інших користувачів, які можуть містити конфіденційну інформацію.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують цей плагін, існує ризик витоку конфіденційних даних через доступ до файлів, завантажених іншими користувачами. Це може призвести до компрометації персональних даних та зниження довіри користувачів. ІТ-оператори повинні врахувати потенційний вплив на безпеку та конфіденційність інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Members Membership та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до директорії завантажень, переглянути логи на предмет підозрілої активності та мінімізувати публічний доступ до файлів користувачів. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки