Уразливість у Demo Importer Plus для WordPress дозволяє несанкціоноване скидання сайту
Виявлено критичну уразливість у Demo Importer Plus для WordPress, що дозволяє скинути сайт і отримати права адміністратора. Рекомендується оновлення плагіна.
- CVSS
- 8.8 HIGH
- EPSS
- 23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Demo Importer Plus для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище скинути весь сайт, втративши дані та отримавши права адміністратора. Проблема пов’язана з відсутністю перевірки прав у функції Ajax::handle_request() у версіях до 2.0.8 включно.
Бізнес-вплив
Ця уразливість може призвести до повного скидання бази даних сайту, втрати важливої інформації та несанкціонованого підвищення привілеїв, що ставить під загрозу цілісність і безпеку вебресурсу. Власники інфраструктури ризикують втратити доступ до даних і контроль над сайтом, що може спричинити значні операційні та репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Demo Importer Plus і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.