Уразливість у WP Legal Pages дозволяє неавторизоване відключення API
Уразливість у плагіні WP Legal Pages для WordPress дозволяє неавторизованим користувачам відключити сайт від API-плану. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Legal Pages для WordPress має уразливість, що дозволяє неавторизованим користувачам відключити сайт від API-плану через відсутність перевірки прав у функції disconnect_account_request(). Це стосується версій до 3.5.1 включно.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують WP Legal Pages, ця уразливість може призвести до втрати зв’язку з API, що впливає на функціональність плагіна та може порушити роботу юридичних сторінок. Це може викликати збої у роботі сервісів, що залежать від API, та негативно вплинути на користувацький досвід.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Legal Pages та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функції disconnect_account_request() та переглянути журнали безпеки на предмет підозрілої активності. Також варто розглянути зменшення експозиції плагіна та пріоритезувати виправлення цієї уразливості.