Уразливість у ladipage дозволяє неавторизовану зміну даних
Уразливість у ladipage дозволяє користувачам з рівнем підписника змінювати налаштування плагіна. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.55%
- Активно використовується
- немає в KEV
- Продукт
- ladipage
Що відомо
Плагін LadiApp для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати налаштування через відсутність перевірки прав у функції ladiflow_save_hook() у версіях до 4.3 включно. Це може призвести до несанкціонованих змін у параметрах плагіна.
Бізнес-вплив
Для власників вебсайтів на базі WordPress, які використовують ladipage, ця уразливість створює ризик несанкціонованого втручання у конфігурації плагіна, що може вплинути на функціональність сайту або безпеку даних. ІТ-операторам слід врахувати потенційний вплив на цілісність даних та можливі наслідки для користувацького досвіду.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від виробника ladipage і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.