Уразливість Improper Authorization у плагіні SiteSEO для WordPress призводить до розкриття конфіденційних метаданих
Плагін SiteSEO для WordPress має уразливість Improper Authorization, що дозволяє отримати доступ до чутливих метаданих, включно з платіжною інформацією WooCommerce.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SiteSEO для WordPress версій до 1.3.2 має уразливість Improper Authorization, що дозволяє користувачам з правами siteseo_manage отримувати доступ до метаданих будь-яких записів, сторінок, вкладень або замовлень WooCommerce без відповідних прав редагування. Це може призвести до розкриття конфіденційної інформації клієнтів, включно з платіжними даними.
Бізнес-вплив
Для власників вебсайтів на базі WordPress із встановленим плагіном SiteSEO існує ризик витоку чутливих даних клієнтів, особливо у випадку WooCommerce. Зловмисники з обмеженими правами можуть отримати доступ до інформації, що може вплинути на довіру клієнтів і привести до порушень конфіденційності. Це підвищує ризики репутаційних втрат і можливих юридичних наслідків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна SiteSEO та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із правами siteseo_manage, провести аудит користувацьких прав, перевірити логи на підозрілі дії та мінімізувати використання функцій, що можуть розкривати метадані. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.