Уразливість WPFront User Role Editor дозволяє отримати електронні адреси користувачів
Уразливість у плагіні WPFront User Role Editor дозволяє отримати список електронних адрес користувачів WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.12%
- Активно використовується
- немає в KEV
- Продукт
- wpfront user role editor
Що відомо
Плагін WPFront User Role Editor для WordPress містить уразливість витоку конфіденційної інформації у версіях до 3.2.1.11184 включно. Атакуючі з рівнем доступу підписника та вище можуть отримати список електронних адрес усіх зареєстрованих користувачів сайту через AJAX-запит.
Бізнес-вплив
Ця уразливість може призвести до розкриття електронних адрес користувачів, що підвищує ризик фішингових атак та спаму. Власники сайтів і ІТ-оператори повинні враховувати можливість компрометації персональних даних користувачів, що може вплинути на репутацію та безпеку платформи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPFront User Role Editor від постачальника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна для користувачів з мінімальними правами, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення вразливості у планах безпеки.