Уразливість відсутності авторизації в плагіні Punnel для WordPress
Плагін Punnel для WordPress має уразливість, що дозволяє змінювати конфігурацію та контент сайту без належної авторизації. Рекомендується оновлення та перевірка доступів.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Punnel – Landing Page Builder для WordPress має уразливість відсутності перевірки авторизації у версіях до 1.3.1 включно. Атакуючі з рівнем доступу не нижче підписника можуть змінити конфігурацію плагіна, включно з API-ключем, через POST-запит до admin-ajax.php.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам отримати контроль над публікацією, оновленням або видаленням контенту на сайті через публічний API плагіна, що може призвести до компрометації вебресурсу та втрати довіри користувачів. Власники сайтів на WordPress повинні врахувати ризики несанкціонованих змін контенту та потенційних атак через API.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до admin-ajax.php та перевірте журнали на предмет підозрілої активності. Забезпечте належну перевірку прав користувачів і використання nonce у власних розробках.