Уразливість у плагіні WPGSI для WordPress дозволяє неавторизовану зміну даних
Критична уразливість у плагіні WPGSI для WordPress дозволяє неавторизованим користувачам змінювати контент через REST API без перевірки прав доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 28.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPGSI: Spreadsheet Integration для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам створювати, змінювати та видаляти пости і сторінки через REST API без належної перевірки прав доступу. Уразливість пов’язана з відсутністю криптографічного підпису у токенах та відкритим доступом до функцій API.
Бізнес-вплив
Ця уразливість може призвести до компрометації контенту вебсайту, втрати або зміни важливої інформації, що негативно впливає на репутацію та довіру користувачів. Власники інфраструктури ризикують отримати несанкціонований доступ до управління контентом, що може спричинити серйозні бізнес-перерви та витрати на відновлення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPGSI від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ до REST API функцій плагіна, перегляньте журнали доступу на предмет підозрілої активності та зменшіть експозицію сайту. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.