Уразливість у плагіні Convert WebP & AVIF | Quicq дозволяє неавторизовані зміни даних
Плагін Convert WebP & AVIF має уразливість, що дозволяє користувачам з рівнем Subscriber відключати сервіс Afosto. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Convert WebP & AVIF | Quicq для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'wp_ajax_wpqai_disconnect_quicq_afosto'. Це дозволяє користувачам з рівнем доступу Subscriber і вище відключати сервіс Afosto без належних прав.
Бізнес-вплив
Уразливість може призвести до несанкціонованого відключення сервісу Afosto, що впливає на оптимізацію зображень і продуктивність сайту. Це може погіршити користувацький досвід і знизити показники Google Pagespeed, що важливо для SEO та конверсій. Адміністратори повинні враховувати ризик внутрішніх загроз від користувачів з обмеженим доступом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.