Уразливість у плагіні WP Crowdfunding дозволяє неавторизовану установку плагінів
Уразливість у WP Crowdfunding дозволяє користувачам з рівнем Subscriber встановлювати WooCommerce без перевірки прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.38%
- Активно використовується
- немає в KEV
- Продукт
- wp crowdfunding
Що відомо
Плагін WP Crowdfunding для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати плагін WooCommerce без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції install_woocommerce_plugin() у версіях до 2.1.12 включно.
Бізнес-вплив
Для більшості сайтів це має обмежений вплив, оскільки WooCommerce часто є необхідним компонентом. Однак можливість неавторизованої установки плагінів може створити ризики безпеки, особливо якщо зловмисники отримають доступ до облікових записів з правами Subscriber або вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Crowdfunding від розробника Themeum і встановити їх при наявності. Також слід обмежити доступ користувачів до рівня Subscriber і вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати ризики шляхом обмеження прав користувачів.