Уразливість у плагіні WordPress Backup & Migration дозволяє змінювати налаштування з роллю підписника
Плагін WordPress Backup & Migration до 1.4.4 дозволяє користувачам з роллю підписника змінювати налаштування через незахищені AJAX-запити. Оновіть плагін для безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.01%
- Активно використовується
- немає в KEV
- Продукт
- backup and migration
Що відомо
У плагіні WordPress Backup & Migration версій до 1.4.4 не перевіряються деякі AJAX-запити, що дозволяє користувачам з роллю підписника змінювати певні налаштування плагіна. Це може призвести до несанкціонованих змін у конфігурації резервного копіювання та міграції.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, уразливість може дозволити користувачам з мінімальними правами впливати на налаштування резервного копіювання, що потенційно загрожує цілісності даних і безпеці. Це може ускладнити управління резервними копіями та міграцією, а також збільшити ризик втрати даних або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Backup & Migration і оновити його до останньої доступної версії, якщо це ще не зроблено. Також слід обмежити права користувачів, перевірити журнали активності на предмет підозрілих змін і забезпечити моніторинг доступу до налаштувань плагіна.