Уразливість Improper Authorization у Easy Digital Downloads для WordPress
Виявлено уразливість Improper Authorization у Easy Digital Downloads для WordPress (версії 3.1–3.3.4), що дозволяє неавторизованим користувачам переглядати квитанції інших клієнтів.
- CVSS
- 3.7 LOW
- EPSS
- 27.21%
- Активно використовується
- немає в KEV
- Продукт
- easy digital downloads
Що відомо
Плагін Easy Digital Downloads версій 3.1–3.3.4 має уразливість Improper Authorization через недостатню перевірку функції 'verify_guest_email'. Це дозволяє неавторизованим зловмисникам переглядати квитанції інших користувачів із посиланнями на завантаження платного контенту за умови знання їхньої електронної пошти та ID файлу.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до платного контенту, що потенційно впливає на доходи власників інтернет-магазинів на базі WordPress. Хоча рівень загрози оцінено як низький, експлуатація вимагає специфічної інформації, тому ризик масових атак обмежений. Проте це може підривати довіру клієнтів і порушувати умови ліцензування контенту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Easy Digital Downloads від awesomemotive та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функції перегляду квитанцій, провести аудит логів на предмет підозрілої активності та обмежити розголошення інформації про електронні адреси клієнтів. Пріоритетом має бути мінімізація ризику витоку платного контенту.