Уразливість у плагіні Broken Link Checker для WordPress дозволяє несанкціоноване видалення постів
Плагін Broken Link Checker має уразливість, що дозволяє користувачам зі співавторським доступом видаляти пости без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Broken Link Checker від AIOSEO для WordPress має уразливість, що дозволяє користувачам з рівнем доступу 'співавтор' та вище видаляти довільні пости без належної перевірки прав. Проблема пов’язана з недостатньою авторизацією REST API-ендпоінту у версіях до 1.2.5 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати важливого контенту на сайті через несанкціоноване видалення постів користувачами з обмеженими правами. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності даних і потенційними перебоями в роботі ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Broken Link Checker від AIOSEO та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем 'співавтор' і вище до функцій видалення постів, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію REST API. Пріоритетно оцінити ризики та вжити заходів для захисту контенту.