Уразливість у плагіні YayMail для WordPress дозволяє встановлення плагінів без належних перевірок
Уразливість у плагіні YayMail для WordPress дозволяє Shop Manager встановлювати плагіни без перевірки прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 2.7 LOW
- EPSS
- 21.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін YayMail - WooCommerce Email Customizer для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Shop Manager і вище встановлювати та активувати плагін YaySMTP без належної перевірки прав. Проблема присутня у всіх версіях до 4.3.2 включно.
Бізнес-вплив
Для власників інфраструктури на базі WordPress це означає потенційний ризик несанкціонованого встановлення додаткових плагінів, що може призвести до підвищення привілеїв або інших небажаних дій. Хоча CVSS оцінено як низький, варто враховувати можливі наслідки для безпеки та стабільності системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна YayMail від розробника та встановити їх при наявності. Також слід обмежити доступ до ролей з рівнем Shop Manager і вище, регулярно переглядати журнали активності та зменшувати поверхню атаки шляхом контролю встановлених плагінів.