Уразливість у плагіні REST API TO MiniProgram WordPress дозволяє видаляти вкладення

Плагін REST API TO MiniProgram WordPress до 4.6.1 має уразливість, що дозволяє автентифікованим користувачам видаляти вкладення без авторизації.
CVE-2023-0551CVSS 5.4CMS

Уразливість у плагіні REST API TO MiniProgram WordPress дозволяє видаляти вкладення

Плагін REST API TO MiniProgram WordPress до 4.6.1 має уразливість, що дозволяє автентифікованим користувачам видаляти вкладення без авторизації.

CVSS
5.4 MEDIUM
EPSS
20.16%
Активно використовується
немає в KEV
Продукт
rest api to miniprogram

Що відомо

Плагін REST API TO MiniProgram для WordPress версії до 4.6.1 не виконує перевірку авторизації та CSRF в AJAX-дії, що дозволяє будь-якому автентифікованому користувачу, наприклад підписнику, викликати функції видалення довільних вкладень.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення файлів, що зберігаються у системі, потенційно порушуючи цілісність контенту сайту. Для операторів ІТ та власників інфраструктури це означає ризик втрати важливих даних і можливі перебої у роботі вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій плагіна, провести аудит логів на предмет підозрілої активності та знизити експозицію вразливого функціоналу. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки