Luka wtyczki TP Restore Categories And Taxonomies dla WordPress umożliwia usuwanie terminów taksonomii bez odpowiednich uprawnień
Wtyczka TP Restore Categories And Taxonomies do WordPress umożliwia usuwanie terminów taksonomii przez użytkowników bez odpowiednich uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TP Restore Categories And Taxonomies do WordPressa w wersjach do 1.0.1 włącznie posiada lukę brakującej autoryzacji. Funkcja delete_term() obsługująca akcję AJAX pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na trwałe usuwanie terminów taksonomii bez odpowiednich uprawnień, wykorzystując ważny nonce dostępny na stronach administracyjnych.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego usunięcia danych taksonomii, co może zaburzyć strukturę i organizację treści na stronie WordPress. Dla operatorów IT oznacza to ryzyko utraty integralności danych oraz potencjalne problemy z zarządzaniem zawartością, co może wpłynąć na doświadczenie użytkowników i reputację serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych żądań AJAX związanych z usuwaniem terminów taksonomii. Priorytetowo traktuj działania minimalizujące ryzyko i weryfikuj uprawnienia użytkowników.