Уразливість у Multiple Page Generator Plugin для WordPress дозволяє несанкціонований доступ і зміну даних
Плагін Multiple Page Generator для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber отримувати доступ до адміністраторських функцій.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Multiple Page Generator (MPG) для WordPress має уразливість через відсутність перевірки прав доступу у кількох функціях до версії 4.0.1 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище завантажувати CSV-файли та переглядати вміст проектів MPG, що зазвичай призначено лише для адміністраторів.
Бізнес-вплив
Для власників веб-інфраструктури на базі WordPress ця уразливість може призвести до несанкціонованого доступу до конфіденційних даних та потенційного порушення цілісності інформації. Зловмисники з обліковими записами низького рівня можуть отримати розширені права, що підвищує ризик компрометації системи та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Multiple Page Generator і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та застосувати заходи з мінімізації ризиків, такі як обмеження прав користувачів і моніторинг системи.