Уразливість видалення даних підписників у плагіні Popupkit для WordPress
Уразливість у плагіні Popupkit для WordPress дозволяє автентифікованим користувачам видаляти дані підписників через відсутність авторизації на REST API.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Popupkit для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище видаляти довільні записи підписників через відсутність належної авторизації на REST API кінцевій точці DELETE /subscribers. Проблема присутня у всіх версіях до 2.2.0 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати або маніпуляції даними підписників, що негативно впливає на довіру користувачів і цілісність бази даних. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки прав доступу та контролю за змінами у даних, щоб уникнути потенційних зловживань і забезпечити безперервність бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Popupkit від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності, а також впровадити додаткові заходи контролю доступу до REST API.