Уразливість у Ultimate Member Widgets для Elementor дозволяє неавторизованим користувачам отримувати дані користувачів WordPress
Уразливість у плагіні Ultimate Member Widgets для Elementor дозволяє неавторизованим користувачам отримувати дані користувачів WordPress. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Member Widgets для Elementor у WordPress має уразливість через відсутність перевірки прав доступу у функції handle_filter_users до версії 2.3 включно. Це дозволяє неавторизованим зловмисникам отримувати часткові метадані користувачів, такі як ім'я, прізвище та електронна пошта.
Бізнес-вплив
Уразливість може призвести до витоку персональних даних користувачів WordPress, що створює ризики для конфіденційності та репутації організації. Адміністратори сайтів, які використовують цей плагін, повинні врахувати можливість несанкціонованого доступу до інформації користувачів і відповідно посилити заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Member Widgets для Elementor та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту в мережі.