Уразливість у плагіні Instant Images для WordPress дозволяє несанкціоноване оновлення опцій
Високорівнева уразливість у плагіні Instant Images для WordPress дозволяє оновлювати довільні опції через REST API. Рекомендується оновлення та моніторинг.
- CVSS
- 8.8 HIGH
- EPSS
- 52.52%
- Активно використовується
- немає в KEV
- Продукт
- instant images - one click unsplash uploads
Що відомо
Плагін Instant Images – One Click Image Uploads для WordPress має уразливість, що дозволяє користувачам з правами автора та вище оновлювати довільні налаштування через недостатню перевірку на REST API кінцевій точці instant-images/license. Проблема присутня у всіх версіях до 6.1.0 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін конфігурації плагіна, що потенційно впливає на безпеку та стабільність вебсайту. Зловмисники з правами автора або вище можуть змінювати налаштування, що може спричинити порушення роботи або відкриття додаткових векторів атаки. Власникам сайтів слід розглянути пріоритетність оновлення та моніторинг активності користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Instant Images від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін та зменшити експозицію REST API. Також варто регулярно оцінювати ризики та пріоритети безпеки плагінів.