Уразливість у плагіні AL Pack для WordPress дозволяє неавторизоване активування функцій
Вразливість у плагіні AL Pack для WordPress дозволяє активувати преміум-функції без автентифікації через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AL Pack для WordPress має вразливість, що дозволяє неавторизованим користувачам активувати преміум-функції через REST API без перевірки автентичності. Уразливість пов’язана з відсутністю перевірки прав доступу у функції check_activate_permission() для endpoint /wp-json/presslearn/v1/activate.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого використання платних функцій плагіна, що впливає на безпеку та контроль доступу вебсайту. Для власників інфраструктури це означає потенційні фінансові втрати та порушення політик безпеки. ІТ-операторам слід враховувати ризик компрометації функціоналу через REST API без належної автентифікації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна AL Pack від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API endpoint /wp-json/presslearn/v1/activate, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові механізми перевірки автентичності та прав користувачів.