Уразливість у плагіні Droip для WordPress дозволяє несанкціоновані зміни даних
Високорівнева уразливість у плагіні Droip для WordPress дозволяє несанкціоновані зміни контенту. Оновіть плагін для безпеки сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 27.92%
- Активно використовується
- немає в KEV
- Продукт
- droip
Що відомо
Плагін Droip для WordPress має уразливість через відсутність перевірки прав у функції droip_post_apis(), що дозволяє користувачам з рівнем доступу Subscriber і вище виконувати різні дії через AJAX. Це може призвести до видалення, створення, дублювання постів, зміни налаштувань та маніпуляцій з користувачами.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують плагін Droip версії до 2.2.6 включно, ця уразливість створює високий ризик несанкціонованих змін контенту та налаштувань сайту. Зловмисники з мінімальним рівнем доступу можуть порушити цілісність даних, що негативно впливає на репутацію та безпеку ресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Droip від розробника Themeum і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, переглянути журнали активності на предмет підозрілих дій, а також розглянути тимчасове відключення плагіна для зниження ризиків.