Уразливість у плагіні PeproDev Ultimate Invoice для WordPress дозволяє отримати особисті дані
Плагін PeproDev Ultimate Invoice для WordPress до версії 2.2.5 має уразливість, що дозволяє отримати персональні дані через передбачувані ZIP-файли рахунків.
- CVSS
- 5.3 MEDIUM
- EPSS
- 9.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PeproDev Ultimate Invoice для WordPress версії до 2.2.5 має уразливість, що дозволяє через масове завантаження рахунків-фактур отримувати ZIP-архіви з PDF-файлами рахунків. Імена ZIP-файлів передбачувані, що дає змогу зловмисникам перебирати їх і отримувати персональні дані користувачів.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних клієнтів через несанкціонований доступ до архівів із рахунками. Для власників сайтів на WordPress це створює ризик порушення конфіденційності та потенційних юридичних наслідків. ІТ-операторам слід врахувати можливість атаки перебором і відповідно посилити захист та моніторинг систем.
Рекомендовані дії адміністратора
Рекомендується оновити плагін PeproDev Ultimate Invoice до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функції масового завантаження рахунків, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Також варто регулярно перевіряти оновлення від розробника плагіна.