Уразливість у Classified Listing WordPress плагіні дозволяє несанкціоноване видалення даних
Уразливість у Classified Listing плагіні WordPress дозволяє користувачам з базовим доступом видаляти файли. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.76%
- Активно використовується
- немає в KEV
- Продукт
- classified listing
Що відомо
Плагін Classified Listing для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище видаляти довільні вкладення через відсутність перевірки прав на дію rtcl_fb_gallery_image_delete. Проблема присутня у всіх версіях до 3.0.10.3 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих даних на сайтах, що використовують плагін Classified Listing, оскільки зловмисники з базовим рівнем доступу можуть видаляти файли без належних прав. Це створює ризик порушення цілісності контенту та може вплинути на репутацію бізнесу та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна від розробника radiustheme та негайно застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ користувачів до ролей з правами підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення функції видалення вкладень через AJAX.