Уразливість обходу авторизації в плагіні Indeed Membership Pro для WordPress

Indeed Membership Pro для WordPress має уразливість обходу авторизації, що дозволяє користувачам з мінімальними правами змінювати налаштування та переглядати дані.
CVE-2020-36833CVSS 6.3CMS

Уразливість обходу авторизації в плагіні Indeed Membership Pro для WordPress

Indeed Membership Pro для WordPress має уразливість обходу авторизації, що дозволяє користувачам з мінімальними правами змінювати налаштування та переглядати дані.

CVSS
6.3 MEDIUM
EPSS
27.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Indeed Membership Pro для WordPress версій 7.3 - 8.6 має уразливість обходу авторизації через відсутність перевірок прав доступу в різних AJAX діях. Це дозволяє автентифікованому користувачу з мінімальними правами, наприклад підписнику, виконувати дії, такі як зміна налаштувань і перегляд конфіденційних даних.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим плагіном Indeed Membership Pro існує ризик несанкціонованого доступу до налаштувань та чутливої інформації. Це може призвести до порушення конфіденційності даних і потенційних змін у роботі сайту, що негативно впливає на довіру користувачів і безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Indeed Membership Pro від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із мінімальними правами, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливих AJAX дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки