Уразливість у плагіні LWSCache для WordPress дозволяє несанкціоновану зміну даних
Уразливість у плагіні LWSCache WordPress дозволяє користувачам з рівнем Subscriber активувати довільні плагіни. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LWSCache для WordPress має уразливість через неправильну авторизацію у функції lwscache_activatePlugin() у версіях до 2.8.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище активувати довільні плагіни зі списку дозволених LWS.
Бізнес-вплив
Уразливість може призвести до несанкціонованої активації плагінів, що потенційно відкриває шлях до подальших атак або зміни конфігурації сайту. Для власників інфраструктури це означає підвищений ризик компрометації безпеки вебресурсу, особливо якщо користувачі мають доступ рівня Subscriber і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LWSCache від розробника та застосувати їх при наявності. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагінів, які можуть бути активовані несанкціоновано.