Уразливість у плагіні Lead Form Data Collection to CRM для WordPress дозволяє несанкціонований доступ
Плагін Lead Form Data Collection to CRM для WordPress має уразливість, що дозволяє несанкціонований доступ і зміну налаштувань. Рекомендується оновлення та аудит доступу.
- CVSS
- 6.3 MEDIUM
- EPSS
- 11.54%
- Активно використовується
- немає в KEV
- Продукт
- lead form data collection to crm
Що відомо
Плагін Lead Form Data Collection to CRM для WordPress має уразливість через відсутність перевірки прав доступу в кількох функціях файлу ~/includes/LB_admin_ajax.php у версіях до 3.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на цілісність і конфіденційність даних, а також стабільність роботи сайту. Для власників інфраструктури це означає ризик компрометації системи через обмежені права користувачів, які можуть виконувати небажані дії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.