Уразливість у ladipage дозволяє неавторизоване змінення даних
Уразливість у ladipage дозволяє користувачам з рівнем підписника змінювати налаштування сайту. Рекомендується перевірити оновлення та обмежити права доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.85%
- Активно використовується
- немає в KEV
- Продукт
- ladipage
Що відомо
Плагін LadiApp для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати налаштування через відсутність перевірки прав у функції save_config() у версіях до 4.4 включно. Це може призвести до несанкціонованих змін конфігурації.
Бізнес-вплив
Для власників веб-інфраструктури, що використовують ladipage, ця уразливість означає ризик несанкціонованого втручання в налаштування сайту, що може вплинути на стабільність і безпеку сервісу. Зловмисники з обліковими записами низького рівня можуть змінювати критичні параметри, що підвищує ризик подальших атак або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ladipage від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін і пріоритезувати усунення уразливості в планах безпеки.