Уразливість у плагіні Ninja Countdown для WordPress дозволяє неавторизоване видалення даних
Плагін Ninja Countdown для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber видаляти довільні відліки. Рекомендується оновлення та перевірка доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ninja Countdown для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'ninja_countdown_admin_ajax'. Це дозволяє користувачам з рівнем доступу Subscriber і вище видаляти довільні зворотні відліки.
Бізнес-вплив
Уразливість може призвести до втрати важливих даних відліку на сайтах, що використовують цей плагін, впливаючи на функціональність та користувацький досвід. Адміністратори ризикують зіткнутися з несанкціонованим видаленням контенту, що може порушити роботу вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ninja Countdown і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення цієї уразливості.