Уразливість у плагіні AIKTP для WordPress дозволяє неавторизовану зміну даних
Уразливість у плагіні AIKTP для WordPress дозволяє користувачам з низьким рівнем доступу отримати токен адміністратора та змінювати контент сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AIKTP для WordPress має уразливість через відсутність належної перевірки прав доступу на REST API /aiktp/getToken у версіях до 5.0.04 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище отримати токен адміністратора та виконувати дії від його імені.
Бізнес-вплив
Уразливість може призвести до компрометації облікового запису адміністратора сайту WordPress, що дозволить зловмисникам створювати публікації, завантажувати файли в медіатеку та отримувати доступ до приватного контенту. Це ставить під загрозу цілісність і конфіденційність вебресурсу, а також довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна AIKTP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API /aiktp/getToken, переглянути журнали доступу на предмет підозрілої активності та посилити контроль прав користувачів. Пріоритетно варто знизити рівень доступу для користувачів, які не потребують розширених прав.