Уразливість у плагіні Countdown Builder для WordPress дозволяє несанкціонований доступ
Уразливість у плагіні Countdown Builder для WordPress дозволяє користувачам із рівнем підписника змінювати налаштування зворотного відліку. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.03%
- Активно використовується
- немає в KEV
- Продукт
- countdown builder
Що відомо
Плагін Countdown Builder для WordPress має уразливість через відсутність перевірки прав доступу у функціях conditionsRow та switchCountdown. Це дозволяє автентифікованим користувачам із рівнем підписника і вище впроваджувати PHP-об’єкти та змінювати статус зворотного відліку.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях зворотного відліку на сайті, що впливає на коректність відображення інформації та може створити ризики для безпеки вебресурсу. Адміністратори повинні врахувати потенційну можливість зловмисних змін від користувачів із базовими правами доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Countdown Builder від edmonsoft та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.