Уразливість відсутності авторизації в плагіні WP Page Permalink Extension для WordPress
Виявлено уразливість у плагіні WP Page Permalink Extension для WordPress, що дозволяє користувачам з рівнем підписника оновлювати правила URL. Рекомендується оновлення та моніторинг.
- CVSS
- 6.5 MEDIUM
- EPSS
- 30.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Page Permalink Extension для WordPress версій до 1.5.4 включно має уразливість відсутності перевірки авторизації у функції cwpp_trigger_flush_rewrite_rules. Це дозволяє користувачам з рівнем доступу не нижче підписника примусово оновлювати правила переписування URL на сайті.
Бізнес-вплив
Уразливість може бути використана автентифікованими користувачами з обмеженими правами для зміни поведінки маршрутизації сайту, що потенційно може призвести до порушення роботи вебресурсу або обходу деяких обмежень. Власники інфраструктури повинні врахувати можливі ризики впливу на стабільність та безпеку вебсайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Page Permalink Extension від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище до функцій, що можуть викликати оновлення правил переписування, а також моніторити логи на предмет підозрілої активності, пов’язаної з викликом cwpp_trigger_flush_rewrite_rules.