Уразливість у плагіні Email Subscribers & Newsletters для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Email Subscribers & Newsletters дозволяє несанкціонований доступ до приватного контенту. Рекомендується оновлення та обмеження доступу.
CVE-2024-8771CVSS 4.3Web

Уразливість у плагіні Email Subscribers & Newsletters для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Email Subscribers & Newsletters дозволяє несанкціонований доступ до приватного контенту. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
28.72%
Активно використовується
немає в KEV
Продукт
email subscribers \& newsletters

Що відомо

Плагін Email Subscribers by Icegram Express для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище переглядати конфіденційний вміст приватних, захищених паролем, чернеток та очікуючих публікацій. Проблема пов’язана з відсутністю перевірки прав у функції preview_email_template_design у версіях до 5.7.34 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з сайту, що використовує плагін Email Subscribers & Newsletters. Зловмисники з мінімальним рівнем доступу можуть отримати доступ до приватного контенту, що ставить під загрозу безпеку даних і довіру користувачів. Власники сайтів повинні оцінити ризики та вжити заходів для захисту інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит журналів доступу на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна або обмеження функціоналу до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки