Уразливість AffiliateWP дозволяє неавторизовану активацію плагінів
Уразливість AffiliateWP дозволяє користувачам з рівнем підписника активувати плагіни без перевірки прав. Оцініть ризики та оновіть плагін.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.46%
- Активно використовується
- немає в KEV
- Продукт
- affiliatewp
Що відомо
У плагіні AffiliateWP для WordPress виявлено уразливість, що дозволяє користувачам з рівнем доступу підписника та вище активувати будь-які плагіни без належної перевірки прав. Проблема присутня у версіях до 2.14.0 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої активації плагінів, що потенційно відкриває шлях до подальших атак або порушення роботи сайту. Власники сайтів на WordPress, які використовують AffiliateWP, повинні оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника AffiliateWP та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності та мінімізувати експозицію вразливого функціоналу.