Уразливість авторизації в плагіні ShopWP для WordPress (CVE-2019-25214)
ShopWP плагін для WordPress має уразливість обходу авторизації (CVE-2019-25214), що дозволяє неавторизованим користувачам змінювати налаштування та впроваджувати шкідливі скрипти.
- CVSS
- 7.2 HIGH
- EPSS
- 25.88%
- Активно використовується
- немає в KEV
- Продукт
- shopwp
Що відомо
Плагін ShopWP для WordPress має уразливість обходу авторизації через відсутність перевірки прав доступу на кількох REST API маршрутах у версіях до 2.0.4 включно. Це дозволяє неавторизованим зловмисникам виконувати небажані дії, зокрема змінювати налаштування плагіна та впроваджувати шкідливі скрипти.
Бізнес-вплив
Для власників сайтів на WordPress, що використовують ShopWP, ця уразливість може призвести до компрометації налаштувань плагіна та потенційного впровадження шкідливого коду, що загрожує безпеці сайту та довірі користувачів. ІТ-оператори повинні враховувати високий рівень ризику та можливі наслідки для цілісності та доступності сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ShopWP від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API маршрутів плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.