Уразливість у плагіні Royal MCP для WordPress дозволяє низькоправним користувачам отримувати доступ до приватного контенту
Плагін Royal MCP для WordPress до 1.4.26 має уразливість, що дозволяє читати приватний контент і змінювати дані іншим користувачам. Оновіть плагін для безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 18.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Royal MCP для WordPress версій до 1.4.26 не перевіряє права доступу після автентифікації токеном, що дозволяє користувачам з низькими привілеями читати приватний контент, переглядати всіх користувачів і їх ролі, а також змінювати контент інших користувачів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації та змін контенту, що ставить під загрозу цілісність і конфіденційність даних на сайтах WordPress. Адміністратори ризикують втратити контроль над контентом і користувацькими ролями, що може негативно вплинути на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Royal MCP до останньої версії, що містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також перевірити права користувачів і обмежити їх до мінімально необхідних.