Уразливість у плагіні Total Upkeep для WordPress дозволяє неавторизовану зміну даних
Плагін Total Upkeep для WordPress має уразливість, що дозволяє неавторизованим користувачам скасувати відновлення після оновлення. Рекомендується оновлення та моніторинг.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Total Upkeep для WordPress має уразливість через відсутність перевірки прав доступу у функції 'wp_ajax_cli_cancel' у версіях до 1.17.1 включно. Це дозволяє неавторизованим користувачам скасувати очікуване відновлення, що може перешкодити автоматичному відкату невдалого оновлення WordPress.
Бізнес-вплив
Для власників сайтів на WordPress ця уразливість може призвести до того, що система не зможе автоматично відкотити невдале оновлення, що підвищує ризик тривалого простою або нестабільної роботи сайту. Зловмисники можуть втрутитися у процес відновлення, що негативно впливає на цілісність та доступність веб-ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Total Upkeep від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'wp_ajax_cli_cancel' та контролювати журнали подій на предмет підозрілої активності. Також варто розглянути зниження експозиції плагіна та пріоритезувати виправлення цієї уразливості.