Уразливість інформаційного витоку в плагіні WP Forms Connector для WordPress
Виявлено уразливість у плагіні WP Forms Connector для WordPress, що дозволяє отримати хеші паролів і email користувачів без автентифікації.
- CVSS
- 7.5 HIGH
- EPSS
- 27.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Forms Connector для WordPress версій до 1.8 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати конфіденційну інформацію користувачів. Через неправильну перевірку автентифікації REST маршруту можна отримати хеші паролів та електронні адреси будь-яких зареєстрованих користувачів.
Бізнес-вплив
Ця уразливість може призвести до витоку чутливої інформації, включно з хешами паролів та електронними адресами адміністраторів і користувачів сайту. Зловмисники можуть використати ці дані для подальших атак, таких як підбір паролів або фішинг, що ставить під загрозу безпеку вебресурсу та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Forms Connector від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST маршруту, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію сервісу. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.