Luka w Indeed Membership Pro dla WordPress umożliwia obejście autoryzacji
Luka w wtyczce Indeed Membership Pro dla WordPress pozwala na obejście autoryzacji i dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.3 MEDIUM
- EPSS
- 27.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Indeed Membership Pro dla WordPress w wersjach 7.3 - 8.6 posiada lukę pozwalającą na obejście kontroli uprawnień w różnych akcjach AJAX. Uwierzytelniony użytkownik z minimalnymi uprawnieniami, np. subskrybent, może modyfikować ustawienia i przeglądać wrażliwe dane.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian konfiguracji oraz ujawnienia poufnych informacji, co zagraża integralności i poufności danych w serwisie opartym na WordPress. Operatorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Indeed Membership Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnych niezbędnych uprawnień, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.