Уразливість експорту даних користувачів у плагіні Latest Registered Users для WordPress
Високорівнева уразливість у плагіні Latest Registered Users WordPress дозволяє неавторизованим користувачам експортувати дані користувачів у CSV.
- CVSS
- 7.5 HIGH
- EPSS
- 20.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Latest Registered Users для WordPress версій до 1.4 включно має уразливість, що дозволяє неавторизованим зловмисникам експортувати повні дані користувачів у форматі CSV. Проблема виникає через відсутність перевірки авторизації та nonce у функції rnd_handle_form_submit.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних користувачів, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки. ІТ-оператори повинні враховувати ризик несанкціонованого доступу до інформації та можливі наслідки для безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до відповідних дій плагіна, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію сервісу. Пріоритезуйте виправлення цієї уразливості у планах безпеки.