Уразливість у плагіні PeproDev Ultimate Profile Solutions для WordPress дозволяє неавторизований доступ до даних

Плагін PeproDev Ultimate Profile Solutions для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати електронні адреси через відкритий endpoint скидання пароля.
CVE-2025-3924CVSS 5.3Web

Уразливість у плагіні PeproDev Ultimate Profile Solutions для WordPress дозволяє неавторизований доступ до даних

Плагін PeproDev Ultimate Profile Solutions для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати електронні адреси через відкритий endpoint скидання пароля.

CVSS
5.3 MEDIUM
EPSS
23.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PeproDev Ultimate Profile Solutions для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати електронні адреси користувачів через відкритий endpoint скидання пароля. Це відбувається через відсутність перевірки зв’язку запитувача з обліковим записом користувача.

Бізнес-вплив

Уразливість може призвести до витоку електронних адрес користувачів, включно з адміністраторами, що підвищує ризик фішингових атак та соціальної інженерії. Для власників вебінфраструктури це означає потенційне посилення загроз безпеці та необхідність посиленої уваги до контролю доступу та моніторингу подій безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до endpoint скидання пароля, перегляньте журнали доступу на предмет підозрілої активності та впровадьте додаткові заходи контролю доступу для захисту облікових записів користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки