Уразливість у плагіні Dealia для WordPress дозволяє змінювати налаштування без належних прав
Плагін Dealia для WordPress має уразливість, що дозволяє користувачам Contributor змінювати налаштування без прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Dealia – Request a quote для WordPress має уразливість, що дозволяє користувачам з рівнем Contributor і вище змінювати конфігурацію плагіна без відповідних прав через відсутність перевірки можливостей у AJAX-обробниках. Проблема присутня у всіх версіях до 1.0.7 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на функціональність сайту та його безпеку. Для власників інфраструктури це означає ризик втрати контролю над конфігурацією плагіна, що може спричинити порушення роботи або експлуатацію інших вразливостей.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто контролювати доступ до AJAX-обробників і розглянути тимчасове відключення плагіна, якщо це можливо.