Уразливість у плагіні Employee Spotlight для WordPress дозволяє змінювати налаштування відстеження без авторизації
Уразливість у плагіні Employee Spotlight дозволяє змінювати налаштування відстеження без авторизації. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Employee Spotlight – Team Member Showcase & Meet the Team для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування відстеження без належної перевірки авторизації. Проблема присутня у всіх версіях до 5.1.3 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого ввімкнення або вимкнення функцій відстеження, що впливає на конфіденційність користувачів і може порушити політику безпеки організації. Для ІТ-операторів це означає необхідність перевірки налаштувань плагіна та контролю доступу, щоб уникнути потенційних ризиків витоку даних або порушення відповідності.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Employee Spotlight до останньої версії, якщо вона доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ користувачів з рівнем Subscriber і вище до функцій плагіна, перевірте журнали на предмет підозрілої активності та зменшіть експозицію сервісу в мережі. Пріоритезуйте виправлення цієї уразливості у планах безпеки.