Уразливість в плагіні Blaze Demo Importer для WordPress дозволяє неавторизовану обмежену інсталяцію плагінів
Уразливість у плагіні Blaze Demo Importer дозволяє користувачам з рівнем Subscriber встановлювати плагіни. Оновіть плагін для захисту сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Blaze Demo Importer для WordPress має уразливість через відсутність перевірки прав у функції 'blaze_demo_importer_install_plugin' у версіях до 1.0.12 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати та активувати обмежену кількість певних плагінів за умови, що встановлені News Kit Elementor Addons і тема BlazeThemes.
Бізнес-вплив
Уразливість може призвести до встановлення небажаних плагінів користувачами з обмеженими правами, що потенційно відкриває шлях до подальших атак або порушення цілісності сайту. Власники інфраструктури повинні оцінити ризики, особливо якщо використовують уразливі версії плагіна разом із залежними компонентами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Blaze Demo Importer до останньої версії, перевірити наявність та оновлення News Kit Elementor Addons і теми BlazeThemes, обмежити права користувачів до мінімально необхідних, а також переглянути журнали безпеки на предмет підозрілої активності.