Уразливість витоку конфіденційної інформації в плагіні s2Member для WordPress

Високорівнева уразливість у плагіні s2Member для WordPress дозволяє витік конфіденційної інформації. Рекомендації щодо захисту та оновлення.
CVE-2024-8326CVSS 8.8Web

Уразливість витоку конфіденційної інформації в плагіні s2Member для WordPress

Високорівнева уразливість у плагіні s2Member для WordPress дозволяє витік конфіденційної інформації. Рекомендації щодо захисту та оновлення.

CVSS
8.8 HIGH
EPSS
44.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін s2Member для WordPress має уразливість витоку конфіденційної інформації через функцію 'sc_get_details' у версіях до 241114 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до чутливих даних, включно з інформацією про користувачів та конфігурацією бази даних.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого читання, оновлення або видалення таблиць бази даних, що ставить під загрозу цілісність і конфіденційність даних. Власники вебінфраструктури, які використовують цей плагін, ризикують витоком важливої інформації та потенційними порушеннями роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна s2Member та застосувати останні патчі. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки