Уразливість у плагіні TokenICO для WordPress дозволяє несанкціоновану зміну даних
Плагін TokenICO для WordPress має уразливість, що дозволяє змінювати дані смарт-контрактів без авторизації. Рекомендується оновлення та перевірка доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cryptocurrency (Token), Launchpad (Presale), ICO & IDO, Airdrop by TokenICO для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування смарт-контрактів без відповідної перевірки прав. Це може призвести до підміни адрес смарт-контрактів, що відображаються на сайті.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик маніпуляції даними смарт-контрактів, що може вплинути на довіру користувачів та безпеку транзакцій. Зловмисники з обмеженим доступом можуть змінювати критичні параметри, що потенційно призведе до фінансових втрат або репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна TokenICO та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити плагін. Також варто переглянути журнали безпеки на предмет підозрілої активності та оцінити ризики, пов’язані з експлуатацією цієї уразливості.