Уразливість HelloAsso для WordPress дозволяє несанкціоновану зміну даних
Плагін HelloAsso для WordPress має уразливість, що дозволяє користувачам Contributor змінювати налаштування. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.95%
- Активно використовується
- немає в KEV
- Продукт
- helloasso
Що відомо
Плагін HelloAsso для WordPress містить уразливість через відсутність перевірки прав у функції 'ha_ajax' у версіях до 1.1.10 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище змінювати налаштування плагіна, що може порушити роботу сервісу.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у конфігурації плагіна HelloAsso, що потенційно впливає на стабільність та функціональність вебсайту. Адміністратори ризикують зіткнутися з порушеннями сервісу або небажаними змінами, які можуть вплинути на користувацький досвід та довіру клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HelloAsso від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно контролювати журнали активності та зменшити експозицію плагіна. Також варто оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.