Уразливість у плагіні Aeropage Sync для Airtable дозволяє несанкціоноване видалення даних
Уразливість у плагіні Aeropage Sync для Airtable дозволяє користувачам з рівнем Subscriber видаляти пости. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.9%
- Активно використовується
- немає в KEV
- Продукт
- aeropage sync for airtable
Що відомо
Плагін Aeropage Sync для Airtable у WordPress має уразливість через відсутність перевірки прав у функції 'aeropageDeletePost' у версіях до 3.2.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні пости.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до втрати контенту через несанкціоноване видалення постів. Це може вплинути на репутацію ресурсу та викликати додаткові витрати на відновлення даних. ІТ-операторам слід врахувати ризики, пов’язані з доступом користувачів із мінімальними правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і посилити моніторинг безпеки. Важливо також інформувати команду безпеки про потенційні ризики.