Уразливість у плагінах і темах WordPress від LiquidThemes дозволяє несанкціоноване відключення плагінів
Уразливість у плагінах і темах LiquidThemes для WordPress дозволяє користувачам з рівнем підписника деактивувати всі плагіни сайту. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Декілька плагінів і тем для WordPress від LiquidThemes мають уразливість через відсутність перевірки прав доступу в AJAX-запиті liquid_reset_wordpress_before. Це дозволяє користувачам з рівнем доступу не нижче підписника деактивувати всі плагіни сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагіни або теми від LiquidThemes, ця уразливість може призвести до небажаного відключення плагінів, що впливає на функціональність і безпеку сайту. Зловмисники з мінімальним рівнем доступу можуть порушити роботу сайту, що створює ризики для бізнес-процесів і репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника LiquidThemes і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника і вище, переглянути журнали активності для виявлення підозрілих дій та розглянути тимчасове відключення уразливих плагінів або тем. Також варто повідомити розробника про проблему для отримання офіційного патчу.