Уразливість експорту даних користувачів у плагіні Latest Registered Users для WordPress

Високорівнева уразливість у плагіні Latest Registered Users WordPress дозволяє неавторизованим користувачам експортувати дані користувачів у CSV.
CVE-2025-13493CVSS 7.5Web

Уразливість експорту даних користувачів у плагіні Latest Registered Users для WordPress

Високорівнева уразливість у плагіні Latest Registered Users WordPress дозволяє неавторизованим користувачам експортувати дані користувачів у CSV.

CVSS
7.5 HIGH
EPSS
20.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Latest Registered Users для WordPress версій до 1.4 включно має уразливість, що дозволяє неавторизованим зловмисникам експортувати повні дані користувачів у форматі CSV. Проблема виникає через відсутність перевірки авторизації та nonce у функції rnd_handle_form_submit.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних користувачів, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки. ІТ-оператори повинні враховувати ризик несанкціонованого доступу до інформації та можливі наслідки для безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до відповідних дій плагіна, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію сервісу. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки