Уразливість у плагіні OneSignal для WordPress дозволяє неавторизовану зміну налаштувань
Плагін OneSignal для WordPress має уразливість, що дозволяє неавторизовану зміну налаштувань через відсутність перевірки прав доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін OneSignal – Web Push Notifications для WordPress версії до 3.6.1 включно має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування плагіна через відсутність перевірки прав доступу при обробці POST-запитів. Зловмисники можуть перезаписати OneSignal App ID, REST API ключ та поведінку сповіщень.
Бізнес-вплив
Ця уразливість може призвести до зміни конфігурації плагіна, що впливає на доставку push-сповіщень і потенційно дозволяє зловмисникам маніпулювати повідомленнями або отримувати доступ до API. Для власників сайтів на WordPress це створює ризики втрати контролю над комунікацією з користувачами та можливі репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін OneSignal до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна, перевірити журнали на підозрілі POST-запити та ретельно контролювати права користувачів. Важливо також регулярно перевіряти оновлення від розробника плагіна.