Уразливість WPFront User Role Editor дозволяє отримати електронні адреси користувачів

Уразливість у плагіні WPFront User Role Editor дозволяє отримати список електронних адрес користувачів WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-2931CVSS 4.3Web

Уразливість WPFront User Role Editor дозволяє отримати електронні адреси користувачів

Уразливість у плагіні WPFront User Role Editor дозволяє отримати список електронних адрес користувачів WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
41.12%
Активно використовується
немає в KEV
Продукт
wpfront user role editor

Що відомо

Плагін WPFront User Role Editor для WordPress містить уразливість витоку конфіденційної інформації у версіях до 3.2.1.11184 включно. Атакуючі з рівнем доступу підписника та вище можуть отримати список електронних адрес усіх зареєстрованих користувачів сайту через AJAX-запит.

Бізнес-вплив

Ця уразливість може призвести до розкриття електронних адрес користувачів, що підвищує ризик фішингових атак та спаму. Власники сайтів і ІТ-оператори повинні враховувати можливість компрометації персональних даних користувачів, що може вплинути на репутацію та безпеку платформи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPFront User Role Editor від постачальника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна для користувачів з мінімальними правами, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки