Уразливість у плагіні PeproDev Ultimate Invoice для WordPress дозволяє отримати особисті дані

Плагін PeproDev Ultimate Invoice для WordPress до версії 2.2.5 має уразливість, що дозволяє отримати персональні дані через передбачувані ZIP-файли рахунків.
CVE-2026-2343CVSS 5.3CMS

Уразливість у плагіні PeproDev Ultimate Invoice для WordPress дозволяє отримати особисті дані

Плагін PeproDev Ultimate Invoice для WordPress до версії 2.2.5 має уразливість, що дозволяє отримати персональні дані через передбачувані ZIP-файли рахунків.

CVSS
5.3 MEDIUM
EPSS
9.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PeproDev Ultimate Invoice для WordPress версії до 2.2.5 має уразливість, що дозволяє через масове завантаження рахунків-фактур отримувати ZIP-архіви з PDF-файлами рахунків. Імена ZIP-файлів передбачувані, що дає змогу зловмисникам перебирати їх і отримувати персональні дані користувачів.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних клієнтів через несанкціонований доступ до архівів із рахунками. Для власників сайтів на WordPress це створює ризик порушення конфіденційності та потенційних юридичних наслідків. ІТ-операторам слід врахувати можливість атаки перебором і відповідно посилити захист та моніторинг систем.

Рекомендовані дії адміністратора

Рекомендується оновити плагін PeproDev Ultimate Invoice до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функції масового завантаження рахунків, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки