Уразливість у Simple Photoswipe WordPress плагіні дозволяє змінювати налаштування без перевірки авторизації
Уразливість у Simple Photoswipe плагіні WordPress дозволяє автентифікованим користувачам змінювати налаштування без авторизації. Рекомендовано перевірити оновлення та обмежити права.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.55%
- Активно використовується
- немає в KEV
- Продукт
- simple photoswipe
Що відомо
Плагін Simple Photoswipe для WordPress версії до 0.1 не перевіряє авторизацію при оновленні налаштувань, що дозволяє будь-якому автентифікованому користувачу, наприклад підписнику, змінювати ці налаштування. Це може призвести до несанкціонованих змін у конфігурації плагіна.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують Simple Photoswipe, ця уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на функціональність та безпеку сайту. Адміністратори повинні враховувати ризики, пов’язані з доступом користувачів із низькими правами, і вживати заходів для обмеження можливостей зміни конфігурації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Photoswipe від розробника zitscher та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть змінювати налаштування, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію плагіна. Також варто регулярно моніторити інформацію про безпекові оновлення від розробника.