Уразливість у плагіні Broadstreet для WordPress дозволяє неавторизоване створення рекламодавців
Уразливість у плагіні Broadstreet для WordPress дозволяє користувачам з рівнем Subscriber створювати рекламодавців без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Broadstreet для WordPress містить уразливість через відсутність перевірки прав на дію create_advertiser в AJAX, що дозволяє користувачам з рівнем доступу Subscriber і вище створювати рекламодавців без відповідних дозволів. Уразливість присутня у всіх версіях до 1.53.1 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого створення рекламодавців у системі, що потенційно дозволяє зловмисникам впливати на рекламний контент або налаштування сайту. Для операторів IT та власників інфраструктури це означає необхідність перевірки прав доступу користувачів і можливе порушення цілісності рекламних даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Broadstreet до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід обмежити права користувачів до мінімально необхідних, перевірити журнали на предмет підозрілої активності та провести аудит прав доступу в WordPress.