Уразливість у плагіні Profile Builder для WordPress дозволяє створювати сторінки без авторизації
Плагін Profile Builder для WordPress до версії 3.9.8 має уразливість, що дозволяє неавторизованим користувачам створювати сторінки без перевірки авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.15%
- Активно використовується
- немає в KEV
- Продукт
- profile builder
Що відомо
У плагіні Profile Builder для WordPress версій до 3.9.8 виявлено уразливість, що дозволяє неавторизованим користувачам створювати сторінки реєстрації, входу та редагування профілю через відсутність перевірки авторизації та захисту від CSRF. Це може призвести до небажаних змін у структурі сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Profile Builder, ця уразливість може спричинити несанкціоноване створення важливих сторінок, що потенційно впливає на безпеку користувачів і цілісність сайту. Це може призвести до порушення роботи сайту або використання його у шкідливих цілях.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Profile Builder до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій створення сторінок, перевірити журнали активності на наявність підозрілих дій та застосувати додаткові заходи безпеки, такі як захист від CSRF. Пріоритетність оновлення має бути високою.