Уразливість обходу автентифікації в плагіні Premium Packages для WordPress
Уразливість обходу автентифікації в плагіні Premium Packages для WordPress дозволяє зловмисникам отримати доступ до користувацьких облікових записів. Рекомендується оновлення плагіна.
- CVSS
- 6.3 MEDIUM
- EPSS
- 24.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Premium Packages – Sell Digital Products Securely для WordPress має уразливість обходу автентифікації у версіях до 7.0.4 включно через параметр wpdmppdl. Зловмисники можуть отримати доступ до облікових записів користувачів із різними ролями, не маючи адміністративних прав.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам автентифікуватися як будь-який користувач WordPress, включно з підписниками, покупцями, авторами та менеджерами магазинів, що може призвести до несанкціонованого доступу до конфіденційних даних і управління контентом. Власники сайтів ризикують компрометацією облікових записів та порушенням цілісності їхніх ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна. Важливо також провести аудит користувацьких сесій і змінити паролі користувачів із підозрілою активністю.