Уразливість авторизації в плагіні ShopWP для WordPress (CVE-2019-25214)

ShopWP плагін для WordPress має уразливість обходу авторизації (CVE-2019-25214), що дозволяє неавторизованим користувачам змінювати налаштування та впроваджувати шкідливі скрипти.
CVE-2019-25214CVSS 7.2CMS

Уразливість авторизації в плагіні ShopWP для WordPress (CVE-2019-25214)

ShopWP плагін для WordPress має уразливість обходу авторизації (CVE-2019-25214), що дозволяє неавторизованим користувачам змінювати налаштування та впроваджувати шкідливі скрипти.

CVSS
7.2 HIGH
EPSS
25.88%
Активно використовується
немає в KEV
Продукт
shopwp

Що відомо

Плагін ShopWP для WordPress має уразливість обходу авторизації через відсутність перевірки прав доступу на кількох REST API маршрутах у версіях до 2.0.4 включно. Це дозволяє неавторизованим зловмисникам виконувати небажані дії, зокрема змінювати налаштування плагіна та впроваджувати шкідливі скрипти.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують ShopWP, ця уразливість може призвести до компрометації налаштувань плагіна та потенційного впровадження шкідливого коду, що загрожує безпеці сайту та довірі користувачів. ІТ-оператори повинні враховувати високий рівень ризику та можливі наслідки для цілісності та доступності сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopWP від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API маршрутів плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки