Уразливість у плагіні IDonate для WordPress дозволяє несанкціонований доступ до даних
Уразливість у плагіні IDonate дозволяє несанкціонований доступ до даних адміністратора та донорів у версіях 2.0.0–2.1.9. Рекомендовано оновлення та аудит доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.53%
- Активно використовується
- немає в KEV
- Продукт
- idonate
Що відомо
Плагін IDonate для WordPress версій 2.0.0–2.1.9 має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати доступ до імені адміністратора, електронної пошти та всіх полів донорів через відсутність перевірки прав у функції admin_donor_profile_view().
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації адміністратора та донорів, що ставить під загрозу приватність і безпеку даних. Для власників інфраструктури це означає потенційні репутаційні ризики та необхідність посилення контролю доступу до системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника themeatelier та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг системи.