Уразливість у плагіні Poll Maker для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Poll Maker дозволяє неавторизованим користувачам отримувати електронні адреси. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3601CVSS 5.3CMS

Уразливість у плагіні Poll Maker для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Poll Maker дозволяє неавторизованим користувачам отримувати електронні адреси. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
44.41%
Активно використовується
немає в KEV
Продукт
poll maker

Що відомо

Плагін Poll Maker для WordPress має уразливість через відсутність перевірки прав доступу у функції ays_poll_create_author, що дозволяє неавторизованим зловмисникам поетапно отримувати електронні адреси користувачів. Уразливість присутня у всіх версіях до 5.1.8 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку електронних адрес користувачів, що підвищує ризик фішингових атак та спаму. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат і підвищеного навантаження на службу підтримки через небажані повідомлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Poll Maker від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту. Пріоритетно слід впровадити моніторинг та аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки