Уразливість у плагіні Hide Dashboard Notifications для WordPress дозволяє несанкціоноване змінення налаштувань
Плагін Hide Dashboard Notifications має уразливість, що дозволяє змінювати налаштування без належних прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.81%
- Активно використовується
- немає в KEV
- Продукт
- hide dashboard notifications
Що відомо
Плагін Hide Dashboard Notifications для WordPress має уразливість через відсутність перевірки прав доступу у функції 'warning_notices_settings' у версіях до 1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора змінювати налаштування плагіна.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність панелі керування WordPress. Це може створити ризики для безпеки сайту, особливо якщо зловмисники отримають доступ до облікових записів з правами контриб'ютора або вище.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Hide Dashboard Notifications від розробника та застосувати їх. Також варто обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати оновлення цього плагіна у процесі управління вразливостями.