Уразливість обходу авторизації в плагіні Indeed Membership Pro для WordPress
Indeed Membership Pro для WordPress має уразливість обходу авторизації, що дозволяє користувачам з мінімальними правами змінювати налаштування та переглядати дані.
- CVSS
- 6.3 MEDIUM
- EPSS
- 27.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Indeed Membership Pro для WordPress версій 7.3 - 8.6 має уразливість обходу авторизації через відсутність перевірок прав доступу в різних AJAX діях. Це дозволяє автентифікованому користувачу з мінімальними правами, наприклад підписнику, виконувати дії, такі як зміна налаштувань і перегляд конфіденційних даних.
Бізнес-вплив
Для власників вебсайтів на базі WordPress із встановленим плагіном Indeed Membership Pro існує ризик несанкціонованого доступу до налаштувань та чутливої інформації. Це може призвести до порушення конфіденційності даних і потенційних змін у роботі сайту, що негативно впливає на довіру користувачів і безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Indeed Membership Pro від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із мінімальними правами, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливих AJAX дій.