Уразливість MagicForm для WordPress дозволяє змінювати дані без належної перевірки
Уразливість MagicForm для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування та переглядати логи. Рекомендовано оновлення та моніторинг.
- CVSS
- 6.3 MEDIUM
- EPSS
- 20.93%
- Активно використовується
- немає в KEV
- Продукт
- magicform
Що відомо
Плагін MagicForm для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати доступ до AJAX-дій плагіна без перевірки прав. Це дає змогу переглядати або видаляти логи, змінювати форми та налаштування плагіна.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у конфігурації плагіна та втрати або розкриття важливих даних журналів. Це створює ризики для цілісності та безпеки веб-сайту, особливо якщо користувачі з обмеженим доступом можуть виконувати адміністративні дії.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна MagicForm від розробника dcooperman і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, переглянути журнали на предмет підозрілої активності та посилити моніторинг безпеки.