Уразливість WP Datepicker дозволяє неавторизовану зміну даних
Виявлено критичну уразливість у WP Datepicker для WordPress. Оновіть плагін до версії 2.1.1 для захисту від несанкціонованих змін.
- CVSS
- 8.8 HIGH
- EPSS
- 56.35%
- Активно використовується
- немає в KEV
- Продукт
- wp datepicker
Що відомо
Плагін WP Datepicker для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати довільні налаштування через відсутність перевірки прав у функції wpdp_add_new_datepicker_ajax(). Це може призвести до підвищення привілеїв. Уразливість частково виправлена у версіях 2.0.9 і 2.1.0, повністю — у 2.1.1.
Бізнес-вплив
Для власників веб-ресурсів на WordPress ця уразливість створює ризик несанкціонованого доступу та зміни конфігураційних параметрів плагіна, що може призвести до ескалації прав і компрометації сайту. Ігнорування оновлень може сприяти атакам з боку користувачів із базовим доступом, що негативно вплине на безпеку та стабільність інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна WP Datepicker і оновити його до версії 2.1.1 або новішої. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи контролю доступу.