Уразливість витоку конфіденційної інформації в плагіні PowerBI Embed Reports для WordPress
Уразливість у плагіні PowerBI Embed Reports для WordPress дозволяє неавторизованим користувачам отримувати конфіденційну інформацію Azure AD. Рекомендується оновити плагін.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PowerBI Embed Reports для WordPress версій до 1.2.0 включно має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційної інформації користувачів Azure AD через відсутність перевірки прав доступу на кінцевій точці 'testUser'.
Бізнес-вплив
Ця уразливість може призвести до розкриття особистих даних користувачів, таких як імена, електронна пошта, телефони та відомості про відділ, а також технічної інформації про OAuth, що може бути використано для подальших атак або компрометації облікових записів. Власники інфраструктури повинні оцінити ризики витоку даних та можливі наслідки для безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу для зменшення ризику експлуатації уразливості.