Уразливість у плагіні User Frontend для WordPress дозволяє видаляти вкладення без авторизації
Плагін User Frontend для WordPress до версії 4.3.8 має уразливість, що дозволяє неавторизованим користувачам видаляти вкладення без автора.
- CVSS
- 6.5 MEDIUM
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Frontend для WordPress версій до 4.3.8 має уразливість, через яку не перевіряється право власності перед видаленням вкладень. Це дозволяє неавторизованим зловмисникам назавжди видаляти вкладення без автора, включно з файлами гостей та медіафайлами-заповнювачами.
Бізнес-вплив
Для власників сайтів на WordPress, що використовують цей плагін, існує ризик втрати важливих медіафайлів, що можуть бути завантажені користувачами або системою. Це може призвести до порушення цілісності контенту та негативно вплинути на користувацький досвід. Відсутність належної перевірки прав доступу створює потенційні можливості для зловмисних дій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна User Frontend і встановити версію 4.3.8 або новішу, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій видалення вкладень, переглянути журнали на предмет підозрілої активності та мінімізувати публічний доступ до завантажених файлів. Важливо також регулярно перевіряти безпекові оновлення від розробника плагіна.