Уразливість інформаційного витоку в плагіні WP-Recall для WordPress
Уразливість у плагіні WP-Recall дозволяє неавторизованим користувачам переглядати приватні записи. Рекомендації щодо захисту та оновлення.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.95%
- Активно використовується
- немає в KEV
- Продукт
- wp-recall
Що відомо
Плагін WP-Recall для WordPress має уразливість інформаційного витоку через shortcode 'feed', що дозволяє неавторизованим користувачам переглядати захищені паролем, приватні або чернеткові записи. Проблема присутня у всіх версіях до 16.26.10 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації, що зберігається у захищених або приватних записах сайту. Для власників інфраструктури це означає потенційний ризик витоку даних, що може вплинути на довіру користувачів і відповідність вимогам безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-Recall від розробника plechevandrey та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до shortcode 'feed', переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до чутливого контенту.