Уразливість UsersWP дозволяє неавторизованим користувачам завантажувати конфіденційні дані
Уразливість у плагіні UsersWP дозволяє неавторизованим користувачам завантажувати конфіденційні дані. Рекомендується оновити плагін для захисту сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 43.97%
- Активно використовується
- немає в KEV
- Продукт
- userswp
Що відомо
Плагін UsersWP для WordPress версій до 1.2.12 використовує передбачувані імена файлів при експорті даних адміністратором. Це може дозволити неавторизованим зловмисникам завантажувати ці файли та отримувати доступ до чутливої інформації, такої як IP-адреси, імена користувачів та електронні адреси.
Бізнес-вплив
Для власників вебсайтів на базі WordPress, які використовують плагін UsersWP, ця уразливість може призвести до витоку персональних даних користувачів, що негативно впливає на репутацію та відповідність вимогам захисту даних. Зловмисники можуть використовувати отриману інформацію для подальших атак або фішингу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін UsersWP до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до функції експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто регулярно перевіряти оновлення від розробника.