Уразливість у плагіні GiveWP для WordPress дозволяє неавторизований доступ до даних
GiveWP для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до фінансових звітів. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 44.38%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційної інформації у звітах про доходи через відсутність перевірки прав у функції give_reports_earnings() у версіях до 3.22.0 включно.
Бізнес-вплив
Ця уразливість може призвести до розкриття чутливої інформації про фінансові звіти, що ставить під загрозу конфіденційність даних організацій, які використовують GiveWP для збору пожертв. ІТ-оператори повинні врахувати потенційний ризик витоку інформації та вплив на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GiveWP від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції звітів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.