Уразливість у плагіні Contact Form and Calls To Action by vcita для WordPress дозволяє несанкціоновану зміну даних
Плагін Contact Form and Calls To Action by vcita має уразливість, що дозволяє автентифікованим користувачам змінювати віджети без прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contact Form and Calls To Action by vcita для WordPress має уразливість через відсутність перевірки прав доступу у функціях vcita_ajax_toggle_ae та vcita_ajax_toggle_contact. Це дозволяє автентифікованим користувачам з рівнем підписника та вище вмикати та вимикати віджети без належних прав.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованих змін у віджетах, що потенційно впливає на функціональність сайту та взаємодію з користувачами. Це може знизити довіру користувачів і створити ризики для бізнес-процесів, що залежать від коректної роботи контактних форм.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію плагіна на сайті.