Уразливість у плагіні FuseWP для WordPress дозволяє неавторизоване редагування даних
Виявлено уразливість у плагіні FuseWP для WordPress, що дозволяє неавторизованим користувачам змінювати правила синхронізації email-розсилок.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FuseWP для WordPress, що синхронізує користувачів з email-розсилками, має уразливість через відсутність перевірки прав у функції save_changes(). Це дозволяє неавторизованим зловмисникам додавати та змінювати правила синхронізації.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях синхронізації користувачів, що впливає на цілісність даних та може порушити маркетингові кампанії. Власники сайтів ризикують втратити контроль над процесом синхронізації та отримати небажані зміни у списках розсилки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FuseWP від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію плагіна в мережі. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.