Уразливість у плагіні aDirectory для WordPress дозволяє несанкціоноване видалення даних
Плагін aDirectory для WordPress дозволяє користувачам з рівнем Subscriber видаляти пости через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.93%
- Активно використовується
- немає в KEV
- Продукт
- adirectory
Що відомо
Плагін aDirectory для WordPress має уразливість через відсутність перевірки прав у функції adqs_delete_listing(), що дозволяє користувачам з рівнем доступу Subscriber та вище видаляти довільні пости. Проблема присутня у всіх версіях до 2.3 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих даних на сайті, оскільки користувачі з базовими правами можуть видаляти записи без належного дозволу. Це створює ризик для цілісності контенту та може вплинути на репутацію та функціональність вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення уразливості у планах безпеки.