Уразливість у плагіні WordPress Comments Import & Export дозволяє несанкціоновану зміну даних
Плагін WordPress Comments Import & Export має уразливість, що дозволяє впроваджувати скрипти через налаштування. Оновіть плагін до версії 2.4.4 для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Comments Import & Export до версії 2.4.3 включно має уразливість через відсутність перевірки прав доступу у функції save_settings та неналежну санітизацію FTP-параметрів. Це дозволяє користувачам з рівнем доступу Subscriber і вище впроваджувати довільні скрипти, які виконуються при доступі адміністратора до сторінки налаштувань.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у контексті адміністративного користувача, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може вплинути на стабільність роботи вебресурсу та довіру користувачів. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до версії 2.4.4 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище до сторінки налаштувань плагіна, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, включаючи моніторинг та аудит безпеки.