Уразливість у плагіні WP CTA – Call To Action Plugin, Sticky CTA, Sticky Buttons для WordPress
Плагін WP CTA для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP CTA – Call To Action Plugin, Sticky CTA, Sticky Buttons для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати дані через відсутність перевірки прав доступу у функціях 'update_cta_status' та 'change_sticky_sidebar_name' у версіях до 1.7.0 включно. Зловмисники можуть оновлювати статус sticky та змінювати назву в адмін-панелі WP CTA Dashboard.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що впливає на відображення та функціональність закликів до дії на сайті. Для власників інфраструктури це означає потенційні ризики втрати контролю над контентом та погіршення користувацького досвіду. ІТ-оператори повинні враховувати цей ризик при управлінні плагінами WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP CTA – Call To Action Plugin, Sticky CTA, Sticky Buttons та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію плагіна в інтернеті. Пріоритетно слід впровадити моніторинг та аудит безпеки для виявлення потенційних атак.