Уразливість у Simple Local Avatars для WordPress дозволяє несанкціоноване очищення кешу користувачів
Плагін Simple Local Avatars для WordPress має уразливість, що дозволяє очищення кешу користувачів без належних прав. Рекомендується оновлення та перевірка доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Local Avatars для WordPress має уразливість через відсутність перевірки прав у функції sla_clear_user_cache у версіях до 2.7.11 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище очищувати кеші інших користувачів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого втручання в кеш користувачів, що потенційно впливає на продуктивність та стабільність вебсайту. Адміністратори можуть зіткнутися з проблемами в роботі плагіна та необхідністю додаткового моніторингу активності користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Local Avatars від розробника та встановити їх при наявності. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна, якщо це можливо.