Уразливість у плагіні Userback для WordPress дозволяє несанкціонований доступ до даних
Уразливість у плагіні Userback для WordPress дозволяє отримати доступ до конфігурації та приватного контенту. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Userback для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати конфігураційні дані плагіна, включно з API токеном та вмістом приватних і чернеткових сторінок. Проблема пов’язана з відсутністю перевірки прав у функції userback_get_json у версіях до 1.0.15 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, такої як API токени та приватний контент сайту, що ставить під загрозу безпеку вебресурсу. Власники інфраструктури та ІТ-оператори повинні врахувати потенційний ризик несанкціонованого доступу та можливі наслідки для конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Userback і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію конфіденційних даних. Пріоритетно слід контролювати використання API токенів і налаштувань плагіна.