Критична вразливість в PowerPack для LearnDash дозволяє неавторизоване оновлення налаштувань WordPress
Критична вразливість у PowerPack для LearnDash дозволяє неавторизованим користувачам змінювати налаштування WordPress і створювати адміністраторів. Оновіть плагін негайно.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні PowerPack для LearnDash версії до 1.3.0 відсутні перевірки авторизації та захист від CSRF в AJAX-діях, що дозволяє зловмисникам без автентифікації змінювати довільні налаштування WordPress і створювати адміністративних користувачів.
Бізнес-вплив
Ця вразливість може призвести до повного контролю над сайтом WordPress, включно зі зміною ролей користувачів та створенням нових адміністраторів. Для власників інфраструктури це означає високий ризик компрометації даних і порушення безпеки системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити плагін PowerPack для LearnDash до версії 1.3.0 або новішої. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дій, перевірити журнали на підозрілі дії та посилити контроль доступу до налаштувань WordPress.