Уразливість завантаження файлів у плагіні Popup and Slider Builder для WordPress
Плагін Popup and Slider Builder для WordPress має уразливість завантаження файлів, що дозволяє користувачам з Contributor доступом завантажувати файли без перевірки прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Popup and Slider Builder від Depicter для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати файли без належної перевірки прав доступу. Проблема стосується версій до 4.0.4 включно та пов’язана з відсутністю перевірки можливостей у AJAX маршруті depicter-media-upload.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам завантажувати обмежені файли на сервер сайту, що потенційно може призвести до компрометації веб-ресурсу або порушення його роботи. Власники інфраструктури повинні оцінити ризики, особливо якщо на сайті використовуються плагіни з подібними правами доступу для користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем Contributor і вище, провести аудит завантажених файлів, а також моніторити логи на предмет підозрілої активності. Загалом, варто зменшити експозицію вразливого функціоналу та пріоритезувати виправлення.