Уразливість відсутності авторизації в плагіні Wise Analytics для WordPress
Уразливість у плагіні Wise Analytics для WordPress дозволяє неавторизованим користувачам отримувати конфіденційні аналітичні дані через REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wise Analytics для WordPress версій до 1.1.9 включно має уразливість відсутності перевірки авторизації на REST API '/wise-analytics/v1/report'. Це дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційних аналітичних даних, включно з іменами адміністраторів, часом входу, інформацією про відвідувачів та бізнес-аналітикою.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість може призвести до витоку важливої інформації про адміністраторів та поведінку користувачів, що може бути використано для подальших атак або компрометації системи. Витік бізнес-аналітики може негативно вплинути на прийняття рішень і конкурентоспроможність компанії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Wise Analytics і встановити останню версію, де усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі.