Уразливість у плагіні Post Duplicator для WordPress дозволяє неавторизоване додавання захищених метаданих
Плагін Post Duplicator для WordPress до версії 3.0.8 має уразливість, що дозволяє користувачам з Contributor доступом додавати захищені метадані через REST API.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Post Duplicator для WordPress версій до 3.0.8 включно має уразливість, що дозволяє користувачам з рівнем Contributor і вище додавати захищені метадані до дублікатів постів через REST API. Це пов’язано з некоректним використанням функції вставки даних у базу без перевірки захищених ключів.
Бізнес-вплив
Зловмисники з обліковим записом Contributor можуть змінювати критичні метадані постів, що може призвести до порушення цілісності контенту або обходу обмежень плагіна. Це створює ризики для власників сайтів на WordPress, особливо якщо плагін використовується для автоматизації копіювання контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Post Duplicator від розробника та негайно їх встановити. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Contributor і вище, перегляньте логи REST API на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.