Уразливість у плагіні CallbackKiller для WordPress дозволяє неавторизовану зміну даних
Уразливість у плагіні CallbackKiller для WordPress дозволяє неавторизовану зміну налаштувань через AJAX. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CallbackKiller для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування ідентифікатора сайту через AJAX дію 'cbk_save_v1'. Проблема виникає через відсутність перевірки прав у функції cbk_save() у версіях до 1.2 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін конфігурації плагіна, що потенційно впливає на функціональність сайту та безпеку даних. Для власників сайтів на WordPress це означає ризик компрометації налаштувань, що може вплинути на довіру користувачів та стабільність роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CallbackKiller і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до AJAX дії 'cbk_save_v1', переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення від розробника.