Уразливість у плагіні Breeze для WordPress дозволяє неавторизоване очищення кешу
Плагін Breeze для WordPress має уразливість, що дозволяє неавторизоване очищення кешу через REST API. Рекомендується перевірити налаштування та оновити плагін.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Breeze для WordPress у версіях до 2.2.21 включно має уразливість, що дозволяє неавторизованим користувачам очищувати всі кеші сайту через REST API. Це можливо, якщо адміністратор увімкнув інтеграцію API, оскільки кінцева точка не вимагає автентифікації.
Бізнес-вплив
Уразливість може призвести до несанкціонованого очищення кешу сторінок, Varnish та Cloudflare, що може спричинити зниження продуктивності сайту та збільшення навантаження на сервер. Для власників інфраструктури це означає потенційні перебої в роботі та погіршення користувацького досвіду через повільне завантаження сторінок.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити, чи увімкнено REST API інтеграцію в плагіні Breeze, та обмежити доступ до неї. Варто оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід переглянути журнали доступу на предмет підозрілих запитів і обмежити публічний доступ до API, якщо це можливо.