Уразливість у плагіні REST API TO MiniProgram WordPress дозволяє видаляти вкладення
Плагін REST API TO MiniProgram WordPress до 4.6.1 має уразливість, що дозволяє автентифікованим користувачам видаляти вкладення без авторизації.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.16%
- Активно використовується
- немає в KEV
- Продукт
- rest api to miniprogram
Що відомо
Плагін REST API TO MiniProgram для WordPress версії до 4.6.1 не виконує перевірку авторизації та CSRF в AJAX-дії, що дозволяє будь-якому автентифікованому користувачу, наприклад підписнику, викликати функції видалення довільних вкладень.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення файлів, що зберігаються у системі, потенційно порушуючи цілісність контенту сайту. Для операторів ІТ та власників інфраструктури це означає ризик втрати важливих даних і можливі перебої у роботі вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій плагіна, провести аудит логів на предмет підозрілої активності та знизити експозицію вразливого функціоналу. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої системи.