Уразливість у Just Custom Fields для WordPress дозволяє неавторизований доступ до функцій
Плагін Just Custom Fields для WordPress має уразливість, що дозволяє користувачам рівня Subscriber отримувати доступ до адміністраторських функцій. Рекомендується оновлення.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Just Custom Fields для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати доступ до функцій, призначених для адміністраторів. Це пов’язано з відсутністю перевірки прав доступу в кількох AJAX-функціях у версіях до 3.3.2 включно.
Бізнес-вплив
Зловмисники з обліковим записом рівня Subscriber можуть змінювати налаштування груп полів та керувати видимістю елементів, що може призвести до порушення цілісності даних і конфігурації сайту. Це створює ризик несанкціонованих змін у контенті та налаштуваннях, що може вплинути на стабільність і безпеку вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Just Custom Fields і встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.