Уразливість у плагіні Reviews Feed для WordPress дозволяє несанкціоноване оновлення API ключів
Плагін Reviews Feed WordPress має уразливість, що дозволяє змінювати API ключі користувачам з рівнем Subscriber і вище. Рекомендовано оновити плагін.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.75%
- Активно використовується
- немає в KEV
- Продукт
- reviews feed
Що відомо
Плагін Reviews Feed для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати налаштування API ключів через відсутність перевірки прав у функції update_api_key. Уразливість присутня у версіях до 1.1.2 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни налаштувань інтеграції з сервісами відгуків, що може вплинути на достовірність та цілісність відображуваних відгуків на сайті. Для ІТ-операторів це означає потенційні ризики компрометації даних та порушення довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника smashballoon та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, ретельно контролювати журнали змін налаштувань API та мінімізувати ризики шляхом обмеження прав користувачів.