Уразливість відсутності авторизації в плагіні myCred для WordPress
Плагін myCred для WordPress має уразливість відсутності авторизації, що дозволяє отримати дані користувачів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін myCred для WordPress версій до 2.9.7.1 включно має уразливість відсутності належної перевірки авторизації. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримувати конфіденційну інформацію про всіх користувачів сайту через AJAX-запит get_bank_accounts.
Бізнес-вплив
Уразливість може призвести до витоку персональних даних користувачів, таких як ID, імена та електронні адреси, що створює ризики для конфіденційності та довіри користувачів. Хоча паролі не розкриваються, інформація може бути використана для подальших атак або соціальної інженерії. Власникам сайтів слід оцінити потенційний вплив на своїх користувачів і бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна myCred і застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функції get_bank_accounts, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Загалом, слід зменшити експозицію вразливого функціоналу та пріоритезувати оновлення безпеки.