Уразливість у плагіні Music Player for Elementor дозволяє несанкціоноване імпортування шаблонів
Плагін Music Player for Elementor має уразливість, що дозволяє імпорт шаблонів користувачам з рівнем Subscriber і вище без перевірки прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.84%
- Активно використовується
- немає в KEV
- Продукт
- music player for elementor
Що відомо
Плагін Music Player for Elementor для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище імпортувати шаблони без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції import_mpfe_template() у версіях до 2.4.1 включно.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого модифікування даних через імпорт шаблонів користувачами з обмеженими правами. Це може призвести до порушення цілісності контенту та потенційних проблем з безпекою сайту. Рівень загрози оцінено як середній (CVSS 4.3).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника smartwpress і встановити їх у разі доступності. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали активності на предмет підозрілих дій та зменшіть експозицію плагіна, наприклад, шляхом обмеження доступу до функцій імпорту шаблонів.