Уразливість у плагіні Email Subscribers & Newsletters для WordPress дозволяє несанкціонований доступ до даних
Уразливість у плагіні Email Subscribers & Newsletters дозволяє несанкціонований доступ до приватного контенту. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.72%
- Активно використовується
- немає в KEV
- Продукт
- email subscribers \& newsletters
Що відомо
Плагін Email Subscribers by Icegram Express для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище переглядати конфіденційний вміст приватних, захищених паролем, чернеток та очікуючих публікацій. Проблема пов’язана з відсутністю перевірки прав у функції preview_email_template_design у версіях до 5.7.34 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації з сайту, що використовує плагін Email Subscribers & Newsletters. Зловмисники з мінімальним рівнем доступу можуть отримати доступ до приватного контенту, що ставить під загрозу безпеку даних і довіру користувачів. Власники сайтів повинні оцінити ризики та вжити заходів для захисту інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит журналів доступу на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна або обмеження функціоналу до усунення уразливості.