Уразливість у плагіні User Registration & Membership для WordPress дозволяє несанкціоновану зміну даних
Уразливість у плагіні User Registration & Membership WordPress дозволяє користувачам Contributor додавати шорткод на чужі сторінки. Рекомендується оновлення та контроль прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Registration & Membership для WordPress має уразливість через відсутність перевірки прав у функції embed_form_action(), що дозволяє користувачам з рівнем Contributor і вище додавати шорткод-контент на сторінки, якими вони не володіють і не мають прав редагувати. Уразливість присутня у всіх версіях до 5.1.4 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого додавання контенту на сторінки сайту, що може вплинути на цілісність даних і репутацію вебресурсу. Адміністратори сайтів повинні враховувати ризики, пов’язані з можливістю модифікації контенту користувачами з обмеженими правами, особливо на сайтах з великою кількістю користувачів з рівнем Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна User Registration & Membership від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем Contributor і вище, ретельно контролювати журнали активності та зменшити експозицію сайту до потенційних атак шляхом обмеження можливостей редагування контенту.