Уразливість у плагіні Custom Font Uploader для WordPress дозволяє видаляти шрифти без належних прав
Уразливість у плагіні Custom Font Uploader дозволяє користувачам з рівнем Subscriber видаляти кастомні шрифти без прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.95%
- Активно використовується
- немає в KEV
- Продукт
- custom font uploader
Що відомо
Плагін Custom Font Uploader від Wbcom Designs для WordPress має уразливість, через яку користувачі з рівнем доступу Subscriber і вище можуть видаляти будь-які кастомні шрифти без відповідних прав. Проблема пов’язана з відсутністю перевірки можливостей у функції видалення шрифтів у версіях до 2.3.4 включно.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до втрати кастомних шрифтів, що впливає на зовнішній вигляд і брендінг сайту. Це може спричинити додаткові витрати на відновлення контенту та знизити довіру користувачів. ІТ-операторам слід врахувати ризики несанкціонованих змін у контенті через недостатній контроль доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Custom Font Uploader від Wbcom Designs та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити контроль прав користувачів на сайті.