Уразливість у плагіні Splitit для WordPress дозволяє несанкціоновану зміну налаштувань
Плагін Splitit для WordPress має уразливість, що дозволяє змінювати налаштування плагіна користувачам з рівнем Subscriber і вище. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Splitit для WordPress має уразливість через відсутність перевірки прав доступу у файлі splitIt-flexfields-payment-gateway.php, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна, зокрема перемикати середовище між sandbox та production.
Бізнес-вплив
Ця уразливість може призвести до небажаних змін у конфігурації платіжного плагіна, що впливає на стабільність та безпеку платіжних процесів на сайті. Зловмисники можуть змінювати середовище роботи плагіна, що потенційно створює ризики для обробки транзакцій та конфіденційності даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Splitit та встановити їх, якщо вони доступні. Також слід обмежити права доступу користувачів до мінімально необхідного рівня, переглянути журнали активності на предмет підозрілих змін і розглянути можливість тимчасового обмеження доступу до налаштувань плагіна для користувачів з низьким рівнем прав.