Уразливість обходу авторизації в плагіні Kaswara Modern VC Addons для WordPress

Виявлено уразливість обходу авторизації в плагіні Kaswara Modern VC Addons для WordPress версій до 3.0.1, що дозволяє неавторизованим користувачам виконувати небезпечні дії.
CVE-2021-4448CVSS 7.3CMS

Уразливість обходу авторизації в плагіні Kaswara Modern VC Addons для WordPress

Виявлено уразливість обходу авторизації в плагіні Kaswara Modern VC Addons для WordPress версій до 3.0.1, що дозволяє неавторизованим користувачам виконувати небезпечні дії.

CVSS
7.3 HIGH
EPSS
69.3%
Активно використовується
немає в KEV
Продукт
kaswara

Що відомо

Плагін Kaswara Modern VC Addons для WordPress версій до 3.0.1 включно має уразливість обходу авторизації через недостатню перевірку прав доступу в AJAX-запитах. Це дозволяє неавторизованим зловмисникам виконувати різноманітні несанкціоновані дії, такі як імпорт даних, завантаження та видалення файлів.

Бізнес-вплив

Для власників вебсайтів на WordPress із встановленим плагіном Kaswara існує високий ризик компрометації через можливість неавторизованого доступу до функцій плагіна. Зловмисники можуть завантажувати шкідливі файли або видаляти важливі дані, що може призвести до порушення роботи сайту та втрати інформації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Kaswara Modern VC Addons та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендівпоїнтів плагіна, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію сайту в мережі. Пріоритетно слід планувати оновлення або заміну плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки