Уразливість обходу авторизації в плагіні GSheetConnector For Gravity Forms для WordPress
Виявлено уразливість обходу авторизації в плагіні GSheetConnector For Gravity Forms для WordPress, що дозволяє встановлення плагінів з рівня підписника.
- CVSS
- 8.8 HIGH
- EPSS
- 32.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GSheetConnector For Gravity Forms для WordPress версій до 1.3.27 включно має уразливість обходу авторизації через відсутність перевірки прав у функції 'install_plugin'. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище встановлювати плагіни на сайті.
Бізнес-вплив
Зловмисники з обліковим записом підписника можуть встановлювати плагіни, що потенційно призводить до виконання довільного коду на сервері. Це створює високий ризик компрометації веб-сайту та серверної інфраструктури, що може вплинути на цілісність і доступність сервісів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін GSheetConnector For Gravity Forms до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника і вище, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.