Уразливість відсутності авторизації у плагіні Gutenberg Blocks with AI для WordPress
Виявлено уразливість у плагіні Gutenberg Blocks with AI, що дозволяє користувачам Contributor завантажувати файли без дозволу. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gutenberg Blocks with AI by Kadence WP для WordPress до версії 3.6.1 включно має уразливість відсутності перевірки повноважень у функції обробки AJAX-запитів. Це дозволяє користувачам з рівнем Contributor та вище завантажувати довільні зображення з віддалених URL, обходячи стандартні обмеження WordPress.
Бізнес-вплив
Уразливість може призвести до несанкціонованого завантаження файлів у медіатеку WordPress, що створює ризики для безпеки вебсайту, включно з можливістю розповсюдження шкідливого контенту. Власники інфраструктури повинні врахувати потенційний вплив на цілісність і безпеку своїх ресурсів та пріоритезувати оновлення або інші заходи захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gutenberg Blocks with AI від Kadence WP та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor до функцій завантаження файлів, переглянути журнали активності на предмет підозрілих завантажень та зменшити експозицію плагіна у мережі.