Уразливість у плагіні Shelf Planner для WordPress дозволяє неавторизовану зміну даних
Уразливість у плагіні Shelf Planner для WordPress дозволяє неавторизовану зміну налаштувань через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Shelf Planner для WordPress має уразливість через відсутність перевірки прав доступу на кількох REST API кінцевих точках у версіях до 2.8.1 включно. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, такі як ServerKey та LicenseKey.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни критичних налаштувань плагіна, що впливає на безпеку та стабільність роботи вебсайту. Власники інфраструктури та ІТ-оператори повинні враховувати ризик потенційного компрометування конфігурації плагіна, що може спричинити подальші атаки або порушення функціональності.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Shelf Planner і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API кінцевих точок плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення для захисту від неавторизованих змін.