Уразливість у плагіні GiveWP для WordPress дозволяє несанкціонований доступ і видалення файлів
GiveWP плагін WordPress має уразливість, що дозволяє несанкціонований доступ і видалення файлів. Оновіть плагін для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.22%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має уразливість через відсутність перевірки прав у функції 'handle_request' у версіях до 3.14.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище читати шляхи до вкладень та видаляти файли вкладень.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до конфіденційних даних та видалення важливих файлів, що впливає на цілісність і доступність інформації. Для власників сайтів на WordPress, які використовують GiveWP, це створює ризик втрати даних і потенційних перебоїв у роботі платформи пожертвувань.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GiveWP від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.