Уразливість у плагіні GS Insever Portfolio для WordPress дозволяє неавторизовану зміну налаштувань CSS
Плагін GS Insever Portfolio для WordPress дозволяє користувачам з рівнем Subscriber змінювати CSS через відсутність перевірки прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GS Insever Portfolio для WordPress має уразливість через відсутність перевірки прав доступу у функції save_settings() у версіях до 1.4.5 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати CSS налаштування плагіна.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованих змін у зовнішньому вигляді сайту, що може вплинути на бренд і довіру користувачів. Зловмисники з обмеженим доступом можуть змінювати стилі, що потенційно може використовуватись для фішингу або інших атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін налаштувань CSS і контролювати активність користувачів з рівнем Subscriber і вище. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.