Уразливість відсутності авторизації у плагіні WP Statistics для WordPress
Уразливість у плагіні WP Statistics дозволяє автентифікованим користувачам отримувати та змінювати конфіденційні дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Statistics для WordPress має уразливість відсутності перевірки прав доступу у версіях до 14.16.4 включно. Це дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище отримувати та змінювати конфіденційні аналітичні дані та налаштування приватності.
Бізнес-вплив
Уразливість може призвести до витоку особистих даних користувачів, таких як ідентифікатори, імена користувачів, електронні адреси та дані відстеження відвідувачів. Також зловмисники можуть змінювати статуси відповідності політикам приватності та приховувати адміністративні повідомлення, що ускладнює моніторинг безпеки. Це створює ризики для конфіденційності та цілісності даних вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Statistics від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.