Уразливість витоку чутливої інформації у плагіні WP Register Profile With Shortcode для WordPress
Уразливість витоку даних у плагіні WP Register Profile With Shortcode для WordPress дозволяє користувачам Contributor отримувати чутливу інформацію. Оцініть ризики та оновіть плагін.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Register Profile With Shortcode для WordPress версій до 3.6.2 включно має уразливість витоку чутливої інформації через шорткод 'rp_user_data'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до конфіденційних даних користувачів, таких як хешовані паролі та імена користувачів.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів користувачів і подальших атак на вебсайт або інфраструктуру. Витік хешованих паролів і іншої метаінформації підвищує ризик несанкціонованого доступу та порушення безпеки даних. Власникам сайтів на WordPress слід оцінити ризики та вжити заходів для захисту інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Register Profile With Shortcode від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до функцій, що використовують шорткод 'rp_user_data'. Також варто переглянути журнали доступу на предмет підозрілої активності і зменшити експозицію чутливих даних.