Уразливість у WP Encryption дозволяє несанкціоновану зміну налаштувань SSL
Уразливість у плагіні WP Encryption для WordPress дозволяє користувачам із підписником змінювати налаштування SSL без перевірки прав.
- CVSS
- 5.4 MEDIUM
- EPSS
- 10.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Encryption для WordPress має уразливість, що дозволяє користувачам із рівнем доступу підписника і вище змінювати налаштування SSL без відповідних перевірок прав. Це може призвести до скидання стану налаштувань SSL та зміни опцій вибору плану.
Бізнес-вплив
Для власників вебсайтів на WordPress ця уразливість може спричинити порушення безпеки SSL-з'єднань, що впливає на довіру користувачів і цілісність даних. Зловмисники з обмеженим доступом можуть змінювати конфігурації без авторизації, що підвищує ризики компрометації сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Encryption і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче підписника, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.