Уразливість у плагіні Event post для WordPress дозволяє несанкціоноване масове оновлення метаданих
Плагін Event post для WordPress дозволяє автентифікованим користувачам оновлювати метадані без перевірки прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.2%
- Активно використовується
- немає в KEV
- Продукт
- event post
Що відомо
Плагін Event post для WordPress має уразливість через відсутність перевірки прав у функції save_bulkdatas, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище оновлювати метадані постів без належних прав. Уразливість присутня у всіх версіях до 5.9.4 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у метаданих контенту сайту, що потенційно впливає на цілісність і достовірність інформації. Для власників сайтів на WordPress це означає ризик маніпуляцій з даними, що може позначитися на репутації та роботі вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Event post від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника або вище до функцій плагіна, переглянути журнали активності на предмет підозрілих змін метаданих і пріоритезувати заходи безпеки для захисту сайту.