Уразливість у плагіні Decent Comments для WordPress дозволяє отримати електронні адреси користувачів
Плагін Decent Comments WordPress до 3.0.2 дозволяє неавторизованим отримувати електронні адреси користувачів через REST API. Оновлення плагіна рекомендоване.
- CVSS
- 5.8 MEDIUM
- EPSS
- 19.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Decent Comments для WordPress версії до 3.0.2 не обмежує доступ до електронних адрес авторів коментарів та публікацій через REST API. Це дозволяє неавторизованим зловмисникам отримувати список зареєстрованих електронних адрес користувачів.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних користувачів, що підвищує ризик фішингових атак та спаму. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат і збільшення навантаження на службу підтримки через небажані повідомлення.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Decent Comments до версії 3.0.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до REST API або впровадити додаткові механізми аутентифікації. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики, пов’язані з витоком електронних адрес.