Уразливість у плагіні Moosend Landing Pages для WordPress дозволяє несанкціоновану зміну даних
Уразливість у плагіні Moosend Landing Pages для WordPress дозволяє автентифікованим користувачам видаляти критичні налаштування API. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Moosend Landing Pages для WordPress має уразливість через відсутність перевірки прав у функції moosend_landings_auth_get у версіях до 1.1.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти значення опції 'moosend_landing_api_key'.
Бізнес-вплив
Уразливість може призвести до видалення критичних налаштувань API, що впливає на інтеграцію та функціональність плагіна, потенційно порушуючи роботу маркетингових кампаній і знижуючи ефективність вебсайту. Власники інфраструктури повинні враховувати ризики несанкціонованих змін у конфігурації, що можуть призвести до втрати даних або збоїв у роботі сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Moosend Landing Pages та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Subscriber або ретельно контролювати права доступу. Також варто переглянути журнали доступу на предмет підозрілої активності та впровадити моніторинг змін конфігурації.