Уразливість у плагіні Tainacan для WordPress дозволяє неавторизоване створення метаданих
Плагін Tainacan для WordPress дозволяє неавторизоване створення метаданих через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tainacan для WordPress версій до 1.0.1 включно має уразливість, що дозволяє неавторизованим користувачам створювати довільні секції метаданих через публічний REST API. Це стало можливим через відсутність перевірки авторизації у функції create_item_permissions_check().
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого додавання метаданих у колекції WordPress, що потенційно впливає на цілісність даних і може бути використано для подальших атак або компрометації системи. Власникам сайтів слід враховувати ризики, пов’язані з відкритим REST API та контролем доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tainacan від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу до плагіна.