Уразливість витоку конфіденційної інформації в плагіні Broadstreet для WordPress
Виявлено уразливість у плагіні Broadstreet для WordPress, що дозволяє витікати приватні бізнес-дані через AJAX. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Broadstreet для WordPress версій до 1.53.1 включно має уразливість витоку чутливої інформації через AJAX-дію get_sponsored_meta(). Атакувальники з рівнем доступу підписника і вище можуть отримати доступ до захищених паролем та приватних бізнес-даних.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з мінімальним рівнем доступу отримувати конфіденційну інформацію, що може призвести до витоку приватних бізнес-даних. Для власників сайтів на WordPress це створює ризик компрометації даних клієнтів та бізнес-процесів, що може вплинути на довіру користувачів і репутацію компанії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Broadstreet і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функції AJAX get_sponsored_meta() та переглянути журнали доступу на предмет підозрілої активності. Також варто оцінити необхідність надання рівня доступу підписника для користувачів і за можливості знизити його.