Уразливість у плагіні User Frontend для WordPress дозволяє неавторизовану зміну даних
Уразливість у плагіні User Frontend для WordPress дозволяє користувачам скасовувати підписки інших без належних прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Frontend для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище скасовувати підписки будь-яких користувачів, включно з адміністраторами, через відсутність перевірки прав у функції user_subscription_cancel().
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого скасування підписок користувачів, що впливає на управління членством і може порушити бізнес-процеси, пов'язані з підписками. Адміністратори повинні врахувати ризики для цілісності даних і контролю доступу у своїх WordPress-сайтах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і посилити моніторинг системи.