Уразливість у плагіні New User Approve для WordPress дозволяє неавторизоване розкриття даних

Плагін New User Approve для WordPress має уразливість, що дозволяє неавторизоване розкриття персональних даних через Zapier REST API. Рекомендовано оновлення та перевірку конфігурації.
CVE-2025-12770CVSS 5.3Web

Уразливість у плагіні New User Approve для WordPress дозволяє неавторизоване розкриття даних

Плагін New User Approve для WordPress має уразливість, що дозволяє неавторизоване розкриття персональних даних через Zapier REST API. Рекомендовано оновлення та перевірку конфігурації.

CVSS
5.3 MEDIUM
EPSS
20.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін New User Approve для WordPress версій до 3.0.9 включно має уразливість через недостатню перевірку API ключа, що дозволяє неавторизованим зловмисникам отримувати персональні дані користувачів через Zapier REST API. Уразливість пов’язана з PHP type juggling при параметрі api_key, якщо ключ Zapier не налаштований.

Бізнес-вплив

Ця уразливість може призвести до витоку особистої інформації користувачів, включаючи імена користувачів та електронні адреси, що створює ризики для конфіденційності та репутації організації. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний вплив на свої дані та користувачів і вжити заходів для захисту інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна New User Approve від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до Zapier REST API, налаштувати коректно API ключі та переглянути журнали доступу на предмет підозрілої активності. Важливо також провести аудит конфігурації плагіна та зменшити експозицію сервісів, що використовують цей API.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки