Уразливість у плагіні Download Plugin для WordPress дозволяє несанкціонований доступ до даних
Уразливість у плагіні Download Plugin дозволяє несанкціонований доступ до особистих даних користувачів WordPress. Рекомендується оновити плагін та перевірити безпеку.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.19%
- Активно використовується
- немає в KEV
- Продукт
- download plugin
Що відомо
Плагін Download Plugin для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати доступ до коментарів та метаданих користувачів, включно з особистою інформацією та хешованими паролями. Проблема пов’язана з відсутністю перевірок прав у функціях dpwap_handle_download_user та dpwap_handle_download_comment у версіях до 2.2.0 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації користувачів, включно з особистими даними та обліковими записами, що створює ризики для безпеки та репутації організації. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати компрометації даних, що вплине на довіру користувачів і відповідність вимогам захисту даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Download Plugin від розробника metagauss та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій завантаження, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна, наприклад, шляхом тимчасового відключення або обмеження прав доступу.