Luka w autoryzacji w wtyczce OneSignal – Web Push Notifications dla WordPress (do wersji 3.8.0)
Wtyczka OneSignal dla WordPress do wersji 3.8.0 umożliwia usuwanie metadanych przez nieuprawnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 3.1 LOW
- EPSS
- 24.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka OneSignal – Web Push Notifications dla WordPress do wersji 3.8.0 posiada lukę umożliwiającą obejście mechanizmów autoryzacji. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć metadane OneSignal dowolnych wpisów.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego usuwania danych powiązanych z powiadomieniami push, co może zakłócić komunikację z użytkownikami i wpłynąć na doświadczenie odbiorców. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi i możliwe skutki dla reputacji oraz funkcjonalności serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki OneSignal – Web Push Notifications i jej instalację. W przypadku braku aktualizacji warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, aby zmniejszyć ryzyko wykorzystania luki.