Уразливість витоку конфіденційної інформації в плагіні Participants Database для WordPress

Уразливість у плагіні Participants Database для WordPress дозволяє неавторизованим користувачам отримувати та змінювати особисті дані учасників. Рекомендується оновлення плагіна.
CVE-2026-11354CVSS 5.3Web

Уразливість витоку конфіденційної інформації в плагіні Participants Database для WordPress

Уразливість у плагіні Participants Database для WordPress дозволяє неавторизованим користувачам отримувати та змінювати особисті дані учасників. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
15.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Participants Database для WordPress версій до 2.7.8.3 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати повний доступ до особистих даних учасників через параметр 'id'. Зловмисники можуть змінювати записи учасників та перенаправляти посилання з приватним доступом на свою електронну пошту.

Бізнес-вплив

Ця уразливість ставить під загрозу конфіденційність персональних даних, таких як імена, електронні адреси та номери телефонів, що зберігаються в базі учасників. Власники сайтів на WordPress з цим плагіном ризикують витоком особистої інформації користувачів, що може призвести до репутаційних втрат і юридичних наслідків. Неавторизовані особи можуть отримати повний доступ до редагування даних, що підвищує ризик маніпуляцій і шахрайства.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Participants Database від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки