Уразливість витоку чутливої інформації в плагіні WP Adminify для WordPress
Уразливість у плагіні WP Adminify для WordPress дозволяє отримати список аддонів без автентифікації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Adminify для WordPress версій до 4.0.7.7 включно має уразливість витоку чутливої інформації через REST API /wp-json/adminify/v1/get-addons-list. Незареєстровані користувачі можуть отримати повний список доступних аддонів, їх статус встановлення, версії та URL для завантаження.
Бізнес-вплив
Ця уразливість дозволяє потенційним зловмисникам без автентифікації отримати детальну інформацію про встановлені та доступні розширення плагіна WP Adminify. Це може допомогти у подальших атаках, спрямованих на експлуатацію відомих вразливостей цих аддонів або націлювання на конкретні версії плагіна. Власникам сайтів слід врахувати ризики розкриття інформації про інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Adminify від розробника та встановити їх у разі наявності виправлень. Якщо оновлення недоступні, слід обмежити доступ до REST API, контролювати журнали доступу на предмет підозрілої активності та оцінити необхідність тимчасового відключення плагіна для зниження ризиків.