Уразливість у плагіні WC Plus для WordPress дозволяє неавторизовану зміну даних
Уразливість у плагіні WC Plus для WordPress дозволяє неавторизованим користувачам змінювати favicon сайту. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WC Plus для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-дію 'pluswc_logo_favicon_logo_base' у версіях до 1.2.0 включно. Це дозволяє неавторизованим користувачам змінювати базовий favicon сайту.
Бізнес-вплив
Уразливість може призвести до зміни favicon сайту зловмисниками без авторизації, що може вплинути на довіру користувачів та репутацію бренду. Хоча це не безпосередньо загрожує конфіденційності даних, зміна візуальних елементів сайту може бути використана для фішингу або інших атак соціальної інженерії.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WC Plus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії 'pluswc_logo_favicon_logo_base', переглянути журнали активності на предмет підозрілих змін favicon, а також зменшити експозицію сайту до потенційних атак.