Уразливість несанкціонованого доступу в RepairBuddy – Repair Shop CRM & Booking Plugin для WordPress
Виявлено уразливість у RepairBuddy WordPress Plugin, що дозволяє змінювати налаштування плагіна користувачам з низькими правами. Рекомендується оновлення та перевірка доступів.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні RepairBuddy для WordPress виявлено уразливість, що дозволяє будь-якому автентифікованому користувачу з рівнем доступу підписника змінювати налаштування плагіна з правами адміністратора. Це можливо через відсутність перевірки прав доступу при генерації nonce та оновленні опцій плагіна.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни критичних налаштувань плагіна, таких як назва бізнесу, електронна пошта, логотип, мітки меню та налаштування GDPR. Це створює ризик порушення цілісності конфігурації сайту та потенційних проблем з безпекою і відповідністю вимогам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами підписника і вище, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.