Уразливість відсутності авторизації в плагіні WP Duplicate Page для WordPress
Виявлено уразливість у WP Duplicate Page, що дозволяє користувачам Contributor змінювати налаштування плагіна та отримувати доступ до захищеного контенту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Duplicate Page для WordPress має уразливість відсутності авторизації у функції 'saveSettings' у версіях до 1.7 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище змінювати налаштування плагіна, що контролюють можливості ролей, та отримувати доступ до захищених паролем публікацій із конфіденційною інформацією.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що контролюють права користувачів, і подальшого доступу до захищеного контенту. Це створює ризик витоку конфіденційної інформації та порушення політик безпеки на сайтах WordPress, які використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Duplicate Page від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали активності на предмет підозрілих змін, а також зменшити експозицію сайту шляхом налаштування прав доступу.