Уразливість несанкціонованого доступу в плагіні 2Download Connector для WordPress

Уразливість у плагіні 2Download Connector для WordPress дозволяє неавторизованим користувачам переглядати дані підписок клієнтів. Рекомендується оновлення та обмеження доступу.
CVE-2026-6798CVSS 5.3Web

Уразливість несанкціонованого доступу в плагіні 2Download Connector для WordPress

Уразливість у плагіні 2Download Connector для WordPress дозволяє неавторизованим користувачам переглядати дані підписок клієнтів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
37.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 2Download Connector для 2DL Hosted Checkout у WordPress версій до 0.1.5 включно має уразливість, що дозволяє неавторизованим користувачам переглядати дані підписок клієнтів. Зловмисники можуть отримати доступ до статусу підписки, назв продуктів, ID замовлень, дат покупок та термінів дії.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації клієнтів, що негативно впливає на довіру користувачів і репутацію бізнесу. Витік даних підписок може бути використаний для подальших атак або шахрайства. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна 2Download Connector і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу. Важливо також інформувати користувачів про можливий витік даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки