Уразливість витоку конфіденційної інформації у плагіні WP Directory Kit для WordPress
Уразливість у плагіні WP Directory Kit для WordPress дозволяє неавторизованим користувачам отримувати електронні адреси користувачів. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 48.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Directory Kit для WordPress версій до 1.4.9 включно має уразливість витоку конфіденційної інформації через AJAX-обробник wdk_public_action. Це дозволяє неавторизованим зловмисникам отримувати електронні адреси користувачів з ролями, специфічними для Directory Kit.
Бізнес-вплив
Уразливість може призвести до витоку електронних адрес користувачів, що підвищує ризик фішингових атак та спаму. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат і збільшення навантаження на службу підтримки через небажані повідомлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Directory Kit від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника wdk_public_action, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків бізнесу.