Уразливість обходу авторизації в плагіні Riaxe Product Customizer для WordPress
Плагін Riaxe Product Customizer для WordPress має уразливість, що дозволяє видаляти користувачів без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Riaxe Product Customizer для WordPress версій до 2.1.2 включно має уразливість обходу авторизації через відсутність перевірки дозволів у REST API маршруті. Це дозволяє неавторизованим зловмисникам видаляти будь-які облікові записи користувачів, включно з адміністраторами.
Бізнес-вплив
Уразливість може призвести до видалення облікових записів користувачів WordPress без авторизації, що викликає повний блок доступу до сайту та втрату даних. Власники інфраструктури ризикують простою сервісу та необхідністю відновлення даних, що негативно впливає на бізнес-операції.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API маршруту, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості для захисту облікових записів користувачів.