Уразливість у плагіні Charitable для WordPress дозволяє видаляти довільні вкладення
Уразливість у плагіні Charitable для WordPress дозволяє користувачам видаляти довільні файли з медіатеки через оновлення аватара профілю. Рекомендується оновлення та моніторинг.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Charitable для WordPress версій до 1.8.11.1 має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти довільні файли з медіатеки через обхід авторизації при оновленні аватара профілю. Проблема пов’язана з недостатньою перевіркою власності вкладень під час їх видалення.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих медіафайлів у бібліотеці WordPress, що негативно впливає на цілісність контенту сайту. Для ІТ-операторів це означає необхідність контролю доступу та можливі перебої у роботі через випадкове або зловмисне видалення файлів. Власникам інфраструктури слід врахувати ризики втрати даних і потенційні репутаційні наслідки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Charitable і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно моніторити журнали активності на предмет підозрілих дій та розглянути тимчасове відключення функції оновлення аватара. Також варто провести аудит медіатеки на предмет втрат файлів.