Уразливість витоку чутливої інформації в Classified Listing для WordPress
Виявлено уразливість у плагіні Classified Listing для WordPress, що дозволяє викрадення API-ключів і токенів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.75%
- Активно використовується
- немає в KEV
- Продукт
- classified listing
Що відомо
Плагін Classified Listing для WordPress має уразливість, що дозволяє неавторизованим зловмисникам отримувати чутливі дані, включно з API-ключами та токенами, через функцію rtcl_taxonomy_settings_export у версіях до 4.0.4 включно. Ця вразливість може призвести до компрометації конфіденційної інформації.
Бізнес-вплив
Для власників вебсайтів на базі WordPress, які використовують плагін Classified Listing, ця уразливість може спричинити витік важливої інформації, що потенційно дозволяє зловмисникам отримати доступ до внутрішніх систем або сервісів через викрадені ключі. Це може вплинути на безпеку даних і довіру користувачів, а також призвести до додаткових витрат на відновлення безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника radiustheme і встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функції rtcl_taxonomy_settings_export, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Важливо також провести аудит використання API-ключів і токенів для виявлення можливих компрометацій.