Вразливість витоку чутливої інформації в плагіні Import and export users and customers для WordPress
Вразливість витоку інформації у плагіні Import and export users and customers для WordPress дозволяє аутентифікованим користувачам отримати доступ до конфіденційних даних.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Import and export users and customers для WordPress версій до 2.4.0 включно має вразливість витоку чутливої інформації через email_template_selected. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть отримати доступ до заголовків і вмісту будь-яких записів, включно з приватними та захищеними паролем.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з мінімальним рівнем доступу переглядати конфіденційні дані, такі як замовлення WooCommerce або внутрішні записи CRM, що може призвести до витоку бізнес-інформації та порушення конфіденційності. Власникам сайтів слід оцінити ризики, особливо якщо плагін використовується на сайтах з чутливими даними.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до адміністративних сторінок, особливо з параметром ?post_type=acui_email_template, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте усунення вразливості у планах безпеки.