Уразливість у WS Form LITE для WordPress дозволяє неавторизований доступ до налаштувань плагіна
Уразливість у WS Form LITE для WordPress дозволяє неавторизованим користувачам читати налаштування плагіна, включно з API-ключами. Рекомендується оновлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WS Form LITE для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфігураційних даних, включно з API-ключами. Проблема виникає через відсутність перевірки прав у функції 'get_config' у версіях до 1.10.35 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційних налаштувань плагіна, що потенційно дозволяє зловмисникам отримати доступ до інтегрованих сервісів через викрадені API-ключі. Це створює ризики для безпеки вебсайту та може вплинути на довіру користувачів і стабільність бізнес-процесів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WS Form LITE та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу. Важливо також переглянути та змінити API-ключі, якщо є підозра на їх компрометацію.