Уразливість обходу авторизації в плагіні Waiting для WordPress
Плагін Waiting для WordPress має уразливість обходу авторизації, що дозволяє користувачам з мінімальними правами змінювати налаштування таймерів.
- CVSS
- 6.3 MEDIUM
- EPSS
- 26.1%
- Активно використовується
- немає в KEV
- Продукт
- waiting
Що відомо
Плагін Waiting: One-click countdowns для WordPress має уразливість обходу авторизації через відсутність перевірок прав доступу в AJAX-запитах у версіях до 0.6.2 включно. Це дозволяє автентифікованим користувачам з рівнем підписника і вище створювати, видаляти таймери та змінювати налаштування плагіна.
Бізнес-вплив
Для власників вебсайтів на WordPress, що використовують цей плагін, уразливість може призвести до несанкціонованих змін у функціоналі відліку часу, що впливає на користувацький досвід і може порушити бізнес-процеси. Зловмисники з мінімальними правами можуть маніпулювати налаштуваннями плагіна, що підвищує ризик подальших атак або втрати контролю над сайтом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Waiting і встановити їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та розглянути тимчасове відключення плагіна для зниження ризиків.