Уразливість UsersWP дозволяє неавторизованим користувачам завантажувати конфіденційні дані

Уразливість у плагіні UsersWP дозволяє неавторизованим користувачам завантажувати конфіденційні дані. Рекомендується оновити плагін для захисту сайту.
CVE-2024-6477CVSS 7.5CMS

Уразливість UsersWP дозволяє неавторизованим користувачам завантажувати конфіденційні дані

Уразливість у плагіні UsersWP дозволяє неавторизованим користувачам завантажувати конфіденційні дані. Рекомендується оновити плагін для захисту сайту.

CVSS
7.5 HIGH
EPSS
43.97%
Активно використовується
немає в KEV
Продукт
userswp

Що відомо

Плагін UsersWP для WordPress версій до 1.2.12 використовує передбачувані імена файлів при експорті даних адміністратором. Це може дозволити неавторизованим зловмисникам завантажувати ці файли та отримувати доступ до чутливої інформації, такої як IP-адреси, імена користувачів та електронні адреси.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують плагін UsersWP, ця уразливість може призвести до витоку персональних даних користувачів, що негативно впливає на репутацію та відповідність вимогам захисту даних. Зловмисники можуть використовувати отриману інформацію для подальших атак або фішингу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін UsersWP до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до функції експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки