Уразливість у плагіні Classified Listing для WordPress дозволяє читати чужі квитанції про оплату
Плагін Classified Listing для WordPress до 5.3.9 дозволяє читати чужі квитанції про оплату. Рекомендується оновлення для захисту даних користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Classified Listing для WordPress версій до 5.3.9 не перевіряє належність замовлення користувачу, що робить можливим перегляд квитанцій про оплату інших користувачів навіть для підписників з обмеженим доступом. Це може призвести до витоку конфіденційної інформації про платежі.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Classified Listing, ця уразливість може спричинити розкриття особистих даних користувачів, що негативно впливає на довіру клієнтів та репутацію бізнесу. ІТ-операторам слід враховувати ризик несанкціонованого доступу до фінансової інформації та можливі наслідки для відповідності вимогам захисту даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Classified Listing до версії 5.3.9 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем підписника до функцій, пов’язаних із переглядом квитанцій, а також переглянути журнали доступу на предмет підозрілої активності. Важливо регулярно перевіряти наявність оновлень від розробника та впроваджувати їх для зниження ризиків.