Уразливість у плагіні WP User Profile Avatar дозволяє авторам змінювати аватари
Плагін WP User Profile Avatar до версії 1.0.1 має уразливість, що дозволяє авторам змінювати аватари без авторизації. Оновіть плагін для безпеки сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.12%
- Активно використовується
- немає в KEV
- Продукт
- user profile avatar
Що відомо
Плагін WP User Profile Avatar для WordPress версій до 1.0.1 має уразливість, через яку автори можуть без належної авторизації видаляти та змінювати будь-які аватари користувачів. Це може призвести до несанкціонованих змін профілів на сайті.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого втручання в профілі користувачів, що може вплинути на довіру користувачів та безпеку платформи. Зловмисники можуть змінювати аватари, що потенційно може використовуватись для фішингу або соціальної інженерії.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP User Profile Avatar до останньої версії, перевірити права доступу авторів на сайті, обмежити можливості редагування аватарів лише довіреним користувачам, а також переглянути журнали подій на предмет підозрілої активності. Якщо оновлення недоступне, слід розглянути тимчасове відключення плагіна.