Уразливість у All-in-One Video Gallery для WordPress дозволяє змінювати дані користувача
Уразливість у плагіні All-in-One Video Gallery дозволяє користувачам змінювати власні метадані. Рекомендовано оновити плагін для безпеки сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All-in-One Video Gallery для WordPress версій 4.1.0–4.6.4 має уразливість, через відсутність перевірки прав у функції ajax_callback_store_user_meta(). Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати власні метадані користувача.
Бізнес-вплив
Зловмисники з обліковим записом рівня Subscriber і вище можуть змінювати власні метадані, що може призвести до несанкціонованих змін у профілі користувача та потенційних проблем з цілісністю даних. Це може вплинути на довіру користувачів і безпеку вебсайту, особливо якщо метадані використовуються для контролю доступу або інших критичних функцій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.