Уразливість у плагіні Email Subscribers by Icegram Express дозволяє неавторизований доступ до даних
Уразливість у плагіні Email Subscribers дозволяє отримати доступ до приватних публікацій WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Email Subscribers by Icegram Express для WordPress та WooCommerce має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище отримувати вміст приватних і захищених паролем публікацій через відсутність перевірки прав у функції get_template_content. Уразливість присутня у всіх версіях до 5.7.17 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у приватних або захищених публікаціях WordPress. Для організацій, які використовують цей плагін, це створює ризик компрометації даних, що може вплинути на довіру користувачів і відповідність вимогам безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту до усунення уразливості.