Уразливість у FireBox Popups для WordPress дозволяє викрадення персональних даних
Уразливість у плагіні FireBox Popups для WordPress дозволяє неавторизованим користувачам завантажувати персональні дані через параметр form_id.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FireBox Popups – Increase Sales and Grow Your Email List для WordPress має уразливість, що дозволяє неавторизованим зловмисникам завантажувати повний CSV-експорт усіх поданих форм, включно з персональними даними користувачів, через параметр 'form_id'. Уразливість присутня у всіх версіях до 3.1.7 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації користувачів, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям персональних даних без авторизації, що підвищує ризик фішингових атак та інших зловмисних дій.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна FireBox Popups та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції експорту форм, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію параметра 'form_id'. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки для захисту персональних даних.