Уразливість у плагіні New User Approve для WordPress дозволяє неавторизоване розкриття даних
Плагін New User Approve для WordPress має уразливість, що дозволяє неавторизоване розкриття персональних даних через Zapier REST API. Рекомендовано оновлення та перевірку конфігурації.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін New User Approve для WordPress версій до 3.0.9 включно має уразливість через недостатню перевірку API ключа, що дозволяє неавторизованим зловмисникам отримувати персональні дані користувачів через Zapier REST API. Уразливість пов’язана з PHP type juggling при параметрі api_key, якщо ключ Zapier не налаштований.
Бізнес-вплив
Ця уразливість може призвести до витоку особистої інформації користувачів, включаючи імена користувачів та електронні адреси, що створює ризики для конфіденційності та репутації організації. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний вплив на свої дані та користувачів і вжити заходів для захисту інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна New User Approve від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до Zapier REST API, налаштувати коректно API ключі та переглянути журнали доступу на предмет підозрілої активності. Важливо також провести аудит конфігурації плагіна та зменшити експозицію сервісів, що використовують цей API.