Уразливість витоку конфіденційної інформації в плагіні Participants Database для WordPress
Уразливість у плагіні Participants Database для WordPress дозволяє неавторизованим користувачам отримувати та змінювати особисті дані учасників. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Participants Database для WordPress версій до 2.7.8.3 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати повний доступ до особистих даних учасників через параметр 'id'. Зловмисники можуть змінювати записи учасників та перенаправляти посилання з приватним доступом на свою електронну пошту.
Бізнес-вплив
Ця уразливість ставить під загрозу конфіденційність персональних даних, таких як імена, електронні адреси та номери телефонів, що зберігаються в базі учасників. Власники сайтів на WordPress з цим плагіном ризикують витоком особистої інформації користувачів, що може призвести до репутаційних втрат і юридичних наслідків. Неавторизовані особи можуть отримати повний доступ до редагування даних, що підвищує ризик маніпуляцій і шахрайства.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Participants Database від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.