Уразливість у плагіні Hostinger Reach для WordPress дозволяє несанкціоноване змінення даних
Плагін Hostinger Reach для WordPress має уразливість, що дозволяє користувачам з рівнем підписника змінювати API-ключі через відсутність перевірки прав.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Hostinger Reach для WordPress має уразливість, що дозволяє користувачам з рівнем доступу не нижче підписника змінювати API-ключ через відсутність перевірки прав у функції handle_ajax_action. Ця проблема актуальна для версій до 1.3.8 включно і може бути використана лише якщо плагін не підключений до сайту і в базі немає збереженого API-ключа.
Бізнес-вплив
Уразливість може призвести до зміни конфігураційних даних плагіна, що потенційно впливає на безпеку та стабільність роботи маркетингових кампаній через WordPress. Адміністратори ризикують отримати несанкціонований доступ до управління API-ключами, що може спричинити порушення цілісності даних та функціональності плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Hostinger Reach та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали активності на предмет підозрілих змін, а також мінімізувати використання плагіна до моменту виправлення уразливості.