Уразливість у WP Travel Engine дозволяє неавторизовану зміну даних
Виявлено уразливість у плагіні WP Travel Engine для WordPress, що дозволяє змінювати налаштування без належних прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.88%
- Активно використовується
- немає в KEV
- Продукт
- wp travel engine
Що відомо
Плагін WP Travel Engine для WordPress має уразливість через відсутність перевірки прав у функції wpte_onboard_save_function_callback() у версіях до 6.2.1 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора змінювати налаштування, що може призвести до втрат доходу та небажаних змін на сайті.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують WP Travel Engine, ця уразливість може спричинити несанкціоновані зміни налаштувань, що впливають на бізнес-процеси, зокрема бронювання турів і відображення сторінок. Це може призвести до фінансових втрат і зниження довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Travel Engine від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб'ютора і вище, перегляньте журнали активності на предмет підозрілих змін і пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.