Уразливість у плагіні Call Now Button для WordPress дозволяє неавторизовану зміну даних
Уразливість у плагіні Call Now Button (до 1.5.3) дозволяє користувачам з рівнем Subscriber додавати шкідливі кнопки на сайт.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Call Now Button для WordPress (версії до 1.5.3 включно) має уразливість через відсутність перевірки прав доступу при активації. Атакувальники з рівнем доступу Subscriber і вище можуть прив’язати плагін до свого облікового запису nowbuttons.com та додати шкідливі кнопки на сайт.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого додавання шкідливих елементів на вебсайт, що впливає на довіру користувачів і безпеку ресурсу. Вразливість актуальна лише для нових встановлень плагіна без попередньої конфігурації API-ключа, тому власникам сайтів слід перевірити стан плагіна та обмежити потенційні ризики.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін до останньої версії, перевірити налаштування API-ключа та обмежити права доступу користувачів до мінімально необхідних. Також слід провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна на нових інсталяціях до застосування оновлень.