Уразливість у плагіні GamiPress для WordPress дозволяє обхід контролю доступу
Високорівнева уразливість у GamiPress до 6.8.9 дозволяє обхід контролю доступу та несанкціоновані зміни налаштувань плагіна.
- CVSS
- 8.1 HIGH
- EPSS
- 46.74%
- Активно використовується
- немає в KEV
- Продукт
- gamipress
Що відомо
У плагіні GamiPress для WordPress версій до 6.8.9 механізм контролю доступу некоректно обмежує доступ до налаштувань, що дозволяє користувачам з роллю Автор змінювати запити та розширювати доступ для користувачів з нижчими привілеями, наприклад, Підписників. Це призводить до несанкціонованих змін критичних конфігурацій плагіна.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу та зміни налаштувань плагіна GamiPress, що потенційно впливає на безпеку та функціональність сайту на WordPress. Адміністратори ризикують втратити контроль над критичними параметрами, що може спричинити порушення роботи або витік даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна GamiPress та встановити версію 6.8.9 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів з роллю Автор та нижче, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно моніторити безпекові оновлення від розробника.