Уразливість у Secure Copy Content Protection для WordPress дозволяє неавторизованим користувачам отримувати електронні адреси

Уразливість у плагіні Secure Copy Content Protection WordPress дозволяє неавторизованим користувачам отримувати електронні адреси зареєстрованих користувачів.
CVE-2025-1404CVSS 5.3Web

Уразливість у Secure Copy Content Protection для WordPress дозволяє неавторизованим користувачам отримувати електронні адреси

Уразливість у плагіні Secure Copy Content Protection WordPress дозволяє неавторизованим користувачам отримувати електронні адреси зареєстрованих користувачів.

CVSS
5.3 MEDIUM
EPSS
29.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Secure Copy Content Protection для WordPress має уразливість через відсутність перевірки прав доступу у функції ays_sccp_reports_user_search(), що дозволяє неавторизованим зловмисникам отримувати список електронних адрес зареєстрованих користувачів. Уразливість присутня у всіх версіях до 4.4.7 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних користувачів, що підвищує ризик фішингових атак та шкодить репутації організації. Власники веб-інфраструктури повинні врахувати потенційний вплив на конфіденційність даних та безпеку користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку користувачів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки