Уразливість у плагіні aBlocks для WordPress дозволяє несанкціонований доступ до налаштувань
Уразливість у плагіні aBlocks для WordPress дозволяє користувачам з рівнем підписника отримувати доступ до конфіденційних налаштувань та API-ключів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін aBlocks для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище отримувати доступ до налаштувань плагіна та конфіденційних даних без відповідних перевірок прав. Це включає читання налаштувань видимості блоків, режиму обслуговування та API-ключів сторонніх сервісів електронної пошти.
Бізнес-вплив
Для власників вебсайтів на WordPress, що використовують плагін aBlocks, ця уразливість може призвести до витоку конфіденційної інформації, включаючи ключі API для маркетингових сервісів. Зловмисники з обліковим записом підписника можуть змінювати налаштування плагіна, що може вплинути на функціональність сайту та безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна aBlocks від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.