Уразливість у плагіні PublishPress Future дозволяє отримати доступ до електронних адрес користувачів WordPress
Уразливість у плагіні PublishPress Future дозволяє отримати електронні адреси користувачів WordPress з рівнем Contributor і вище. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Schedule Post Changes With PublishPress Future для WordPress має уразливість, що дозволяє користувачам з рівнем Contributor і вище отримувати електронні адреси всіх користувачів із правами редагування публікацій. Проблема пов’язана з відсутністю перевірки прав у функції getAuthors у версіях до 4.9.2 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку електронних адрес користувачів сайту, що підвищує ризик фішингових атак та соціальної інженерії. Для власників сайтів на WordPress це означає потенційне порушення конфіденційності даних користувачів і можливі репутаційні втрати. ІТ-операторам слід врахувати цей ризик при управлінні доступом і безпекою плагінів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PublishPress Future та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно контролювати права доступу, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритетність заходів залежить від рівня ризику для вашої інфраструктури.