Уразливість у темі Constructor для WordPress дозволяє неавторизовану зміну даних
Constructor тема WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати дані. Рекомендується перевірити оновлення та обмежити права доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Constructor для WordPress має уразливість через відсутність перевірки прав у функції clean() у версіях до 1.6.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище ініціювати очищення теми.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у темі WordPress, що потенційно впливає на цілісність вебсайту. Для власників інфраструктури це означає ризик порушення нормальної роботи сайту або появи небажаного контенту, що може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Constructor від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.