Уразливість у WP Go Maps дозволяє неавторизованим користувачам переглядати непідтверджені маркери
Плагін WP Go Maps до 10.0.10 дозволяє неавторизованим користувачам отримувати дані непідтверджених маркерів, що може призвести до витоку інформації.
- CVSS
- 5.3 MEDIUM
- EPSS
- 51.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Go Maps для WordPress версій до 10.0.10 не застосовує належну перевірку схвалення маркерів через admin-ajax, що дозволяє неавторизованим відвідувачам отримувати дані маркерів, які власник сайту не схвалив для публічного показу. Це включає інформацію про назву, категорію, адресу та опис маркерів.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної або непублічної інформації, що зберігається у маркерах карти, потенційно впливаючи на репутацію та безпеку сайту. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризики несанкціонованого доступу до внутрішніх даних через цей плагін.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Go Maps до версії 10.0.10 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до admin-ajax маршруту, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до конфіденційних даних маркерів.