Уразливість у WP Front User Submit дозволяє неавторизованим користувачам видаляти медіафайли
Уразливість у плагіні WP Front User Submit для WordPress дозволяє неавторизованим користувачам видаляти медіафайли через REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Guest posting / Frontend Posting / Front Editor – WP Front User Submit для WordPress має уразливість через відсутність перевірки прав доступу на REST API '/wp-json/bfe/v1/revert'. Це дозволяє неавторизованим зловмисникам видаляти довільні медіафайли.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих медіафайлів на сайті, що негативно впливає на контент і репутацію бізнесу. Власники сайтів на WordPress, які використовують цей плагін, ризикують несанкціонованим видаленням даних, що може спричинити перебої у роботі та додаткові витрати на відновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Front User Submit від розробника та оперативно їх встановити. Якщо оновлень немає, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та знизити експозицію плагіна. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.