Уразливість у плагіні Features для WordPress дозволяє неавторизовану зміну даних
Плагін Features для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати налаштування без прав. Рекомендується оновлення та перевірка доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Features для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'features_revert_option' у версіях до 0.0.2 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування без відповідних прав.
Бізнес-вплив
Для власників сайтів на WordPress, що використовують плагін Features, ця уразливість може призвести до несанкціонованої зміни налаштувань, що впливає на стабільність і безпеку сайту. Зловмисники з обмеженим доступом можуть відкотити опції, що потенційно порушує роботу сервісу або призводить до втрати даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Features до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, обмежте доступ користувачів з рівнем Subscriber і вище до функції 'features_revert_option', перегляньте журнали активності на предмет підозрілих дій і пріоритезуйте патчі для CMS та плагінів.