Уразливість у плагіні NitroPack для WordPress дозволяє несанкціоновану зміну даних
Високорівнева уразливість у NitroPack для WordPress дозволяє змінювати налаштування без належних прав, що може призвести до DoS або небажаних змін.
- CVSS
- 8.1 HIGH
- EPSS
- 47.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NitroPack для WordPress має уразливість через відсутність перевірки прав на AJAX-дію 'nitropack_dismiss_notice_forever' у версіях до 1.17.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника змінювати певні налаштування, що може активувати функції або викликати відмову в обслуговуванні.
Бізнес-вплив
Уразливість може призвести до несанкціонованої активації опцій, наприклад, реєстрації користувачів, або до зміни налаштувань, що викликає відмову в обслуговуванні. Це створює ризики для стабільності та безпеки вебсайту на базі WordPress, особливо якщо користувачі з низьким рівнем доступу можуть впливати на конфігурацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NitroPack та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію плагіна. Пріоритетно слід контролювати налаштування, які можуть бути змінені через цю уразливість.