Уразливість у плагіні IdeaPush для WordPress дозволяє несанкціоноване видалення таксономічних термінів
Виявлено уразливість у плагіні IdeaPush для WordPress, що дозволяє користувачам з рівнем Subscriber видаляти таксономічні терміни без дозволу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.86%
- Активно використовується
- немає в KEV
- Продукт
- ideapush
Що відомо
Плагін IdeaPush для WordPress має уразливість через відсутність перевірки прав у функції idea_push_taxonomy_save_routine, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти терміни таксономії "boards" без належних прав. Уразливість присутня у всіх версіях до 8.71 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення важливих таксономічних термінів на сайті, що впливає на структуру контенту та може порушити роботу вебресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні перебої в роботі сайту та необхідність перевірки прав доступу користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна IdeaPush від розробника northernbeacheswebsites та застосувати їх у разі доступності. Також слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.