Уразливість у плагіні Pods для WordPress дозволяє створювати облікові записи без належної авторизації
Плагін Pods для WordPress має уразливість, що дозволяє створювати користувачів без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 42.94%
- Активно використовується
- немає в KEV
- Продукт
- pods
Що відомо
Плагін Pods – Custom Content Types and Fields для WordPress має уразливість відсутності авторизації у версіях до 3.0.10 (окрім деяких патчів). Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора створювати нові pods та користувачів із роллю за замовчуванням через функцію включення файлів у шорткодах.
Бізнес-вплив
Уразливість може призвести до несанкціонованого створення користувачів і контенту, що підвищує ризик компрометації сайту та порушення цілісності даних. Це створює потенційні загрози для безпеки веб-інфраструктури, особливо якщо права новостворених користувачів не обмежені належним чином.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Pods від розробника та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ користувачів з роллю контриб’ютора і вище, переглянути журнали активності на предмет підозрілих дій, а також розглянути тимчасове відключення функції включення файлів у шорткодах для зниження ризиків.