Уразливість у плагіні SP Project & Document Manager для WordPress дозволяє несанкціоновану зміну даних
Плагін SP Project & Document Manager для WordPress дозволяє автентифікованим користувачам змінювати чужі папки через відсутність перевірки прав доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SP Project & Document Manager для WordPress має уразливість через відсутність перевірки прав доступу при дії cdm_save_category AJAX. Це дозволяє автентифікованим користувачам з рівнем підписника та вище змінювати назви папок, які їм не належать.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни даних у системі керування документами, що створює ризики для цілісності інформації та може вплинути на робочі процеси. Адміністратори сайтів на WordPress, які використовують цей плагін, повинні врахувати можливість зловмисних змін від користувачів із базовими правами доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SP Project & Document Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.