Уразливість у WP-Optimize дозволяє неавторизований доступ до функцій плагіна
Уразливість у WP-Optimize дозволяє користувачам з рівнем Subscriber виконувати адміністративні операції без перевірки прав. Рекомендується оновлення плагіна.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-Optimize для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище виконувати адміністративні операції без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції receive_heartbeat() у версіях до 4.5.0 включно.
Бізнес-вплив
Зловмисники з обліковим записом рівня Subscriber можуть отримати доступ до адміністративних функцій плагіна, таких як читання логів, видалення резервних копій зображень, масова обробка зображень та зміна налаштувань Smush. Це може призвести до порушення цілісності даних і небажаних змін у роботі сайту на WordPress.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP-Optimize і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів до рівня Subscriber і вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Також варто регулярно контролювати права доступу та налаштування безпеки WordPress.