Уразливість у плагіні Zip Attachments для WordPress дозволяє неавторизований доступ до вкладень
Уразливість у плагіні Zip Attachments для WordPress дозволяє завантажувати вкладення з приватних постів без авторизації. Рекомендується оновити плагін та перевірити безпеку.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zip Attachments для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати вкладення з приватних та захищених паролем постів через відсутність перевірки прав доступу та статусу посту у функції za_create_zip_callback. Уразливість присутня у всіх версіях до 1.6 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у вкладеннях приватних або захищених постів WordPress. Для власників сайтів це означає потенційний ризик компрометації даних та порушення політик безпеки, що може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Zip Attachments від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватних даних. Важливо також провести аудит прав доступу та налаштувань безпеки WordPress.