Уразливість відсутності авторизації в плагіні MainWP Child Reports для WordPress
Уразливість у MainWP Child Reports дозволяє користувачам рівня Subscriber отримувати конфіденційні дані через WordPress Heartbeat API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MainWP Child Reports для WordPress версій до 2.2.6 включно має уразливість відсутності перевірки авторизації у функції heartbeat_received(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримувати записи журналу активності через WordPress Heartbeat API.
Бізнес-вплив
Зловмисники з обліковим записом рівня Subscriber можуть отримати конфіденційну інформацію про активність у MainWP Child Reports, включно з діями користувачів, IP-адресами та іншими контекстними даними. Це може призвести до витоку внутрішньої інформації та потенційного подальшого компрометування системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MainWP Child Reports від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Subscriber і вище, перегляньте журнали активності на предмет підозрілих запитів і мінімізуйте експозицію WordPress Heartbeat API.