Уразливість у Greenshift WordPress плагіні дозволяє несанкціонований доступ до налаштувань
Уразливість у Greenshift плагіні WordPress дозволяє несанкціонований доступ до налаштувань та впровадження шкідливих скриптів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Greenshift для WordPress має уразливість через відсутність перевірки прав у функції greenshift_app_pass_validation(), що дозволяє користувачам з рівнем доступу Subscriber та вище отримувати глобальні налаштування плагіна, включно з API ключами, та змінювати їх, зокрема впроваджувати шкідливі скрипти через custom_css (збережений XSS). Часткове виправлення було внесено у версії 12.6.
Бізнес-вплив
Ця уразливість може призвести до компрометації конфіденційних налаштувань плагіна, включно з AI API ключами, що потенційно відкриває шлях до подальших атак на сайт. Зловмисники можуть змінювати налаштування плагіна та впроваджувати шкідливий код, що загрожує безпеці користувачів і цілісності вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Greenshift і застосувати останні патчі. Також слід обмежити права користувачів до мінімально необхідних, перевірити журнали доступу на ознаки зловживань та розглянути тимчасове обмеження функціоналу плагіна до повного усунення вразливості.