Уразливість у плагіні MStore API дозволяє неавторизовану зміну даних
Уразливість у MStore API дозволяє користувачам з рівнем Subscriber створювати пости без прав. Рекомендується оновлення плагіна та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.67%
- Активно використовується
- немає в KEV
- Продукт
- mstore api
Що відомо
Плагін MStore API для WordPress має уразливість через відсутність перевірки прав у функції create_blog, що дозволяє користувачам з рівнем доступу Subscriber і вище створювати нові пости без належних прав. Уразливість присутня у всіх версіях до 4.17.5 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого створення контенту на сайті, що може вплинути на репутацію компанії та довіру користувачів. Для власників інфраструктури це означає потенційний ризик порушення цілісності даних і необхідність посилення контролю доступу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна MStore API та оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи контролю доступу.