Уразливість у плагіні The Moneytizer для WordPress дозволяє несанкціонований доступ до даних
Високорівнева уразливість у плагіні The Moneytizer дозволяє несанкціонований доступ до фінансових даних і налаштувань. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.1 HIGH
- EPSS
- 32.05%
- Активно використовується
- немає в KEV
- Продукт
- the moneytizer
Що відомо
Плагін The Moneytizer для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище отримувати та змінювати конфіденційні дані, включно з платіжною інформацією, через відсутність перевірки прав у кількох AJAX-функціях. Уразливість присутня у версіях до 9.6.3 включно.
Бізнес-вплив
Ця уразливість може призвести до компрометації фінансових та налаштувальних даних плагіна, що створює ризики для безпеки вебсайту та бізнес-процесів. Зловмисники можуть змінювати налаштування плагіна, що може вплинути на роботу сайту та довіру користувачів. Власникам інфраструктури слід врахувати високий рівень ризику та пріоритетність усунення проблеми.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна The Moneytizer та встановити останню версію, якщо вона доступна. У разі відсутності патчу слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливих функцій. Також варто повідомити розробника плагіна про проблему для прискорення випуску оновлення.