Уразливість обходу авторизації в плагіні OneSignal для WordPress
Плагін OneSignal для WordPress має уразливість обходу авторизації, що дозволяє видаляти метадані повідомлень. Рекомендується оновлення та аудит доступів.
- CVSS
- 3.1 LOW
- EPSS
- 24.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін OneSignal – Web Push Notifications для WordPress версій до 3.8.0 включно має уразливість обходу авторизації. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище видаляти метадані OneSignal для довільних публікацій.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення метаданих повідомлень, що впливає на коректність роботи push-сповіщень і може погіршити взаємодію з користувачами. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити важливі дані та мати порушення в роботі сервісу сповіщень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна OneSignal і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит дій користувачів, а також моніторити логи на предмет підозрілої активності. Важливо також розглянути тимчасове відключення плагіна до усунення уразливості.