Уразливість несанкціонованого доступу в плагіні GamiPress для WordPress
Уразливість у плагіні GamiPress для WordPress дозволяє користувачам з рівнем Subscriber отримувати доступ до приватних даних. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GamiPress для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище отримувати доступ до даних інших користувачів, включно з їхніми електронними адресами та заголовками приватних публікацій. Проблема пов’язана з відсутністю перевірки прав у функціях gamipress_ajax_get_posts та gamipress_ajax_get_users у версіях до 7.6.1 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних користувачів і конфіденційної інформації, що негативно впливає на репутацію організації та може порушувати вимоги захисту даних. ІТ-оператори повинні врахувати ризики несанкціонованого доступу та потенційного використання цієї інформації зловмисниками.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GamiPress та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber та вище до функцій, що викликають проблему, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також провести аудит прав доступу та мінімізувати ризики експозиції даних.