Уразливість у плагіні PeproDev Ultimate Profile Solutions для WordPress дозволяє неавторизований доступ до даних
Плагін PeproDev Ultimate Profile Solutions для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати електронні адреси через відкритий endpoint скидання пароля.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PeproDev Ultimate Profile Solutions для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати електронні адреси користувачів через відкритий endpoint скидання пароля. Це відбувається через відсутність перевірки зв’язку запитувача з обліковим записом користувача.
Бізнес-вплив
Уразливість може призвести до витоку електронних адрес користувачів, включно з адміністраторами, що підвищує ризик фішингових атак та соціальної інженерії. Для власників вебінфраструктури це означає потенційне посилення загроз безпеці та необхідність посиленої уваги до контролю доступу та моніторингу подій безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до endpoint скидання пароля, перегляньте журнали доступу на предмет підозрілої активності та впровадьте додаткові заходи контролю доступу для захисту облікових записів користувачів.