Уразливість у WP Reset дозволяє неавторизовану зміну даних
Уразливість у WP Reset дозволяє змінювати ліцензійний ключ без належної авторизації. Рекомендації щодо захисту та оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.2%
- Активно використовується
- немає в KEV
- Продукт
- wp reset
Що відомо
Плагін WP Reset для WordPress має уразливість через відсутність перевірки прав у функції save_ajax у версіях до 2.02 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати значення поля «Ліцензійний ключ» у налаштуванні «Активувати Pro ліцензію».
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань ліцензії плагіна, що потенційно впливає на функціональність та безпеку WordPress-сайтів. Власники сайтів та ІТ-оператори повинні враховувати ризики зміни конфігурації плагіна, що може вплинути на стабільність та підтримку продукту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Reset від виробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, ретельно перевірити журнали активності на предмет підозрілих змін і зменшити потенційний вплив шляхом обмеження прав доступу.