Уразливість у плагіні Smart Custom Fields для WordPress дозволяє несанкціонований доступ до даних
Уразливість у плагіні Smart Custom Fields для WordPress дозволяє користувачам Contributor читати приватні та чернеткові пости інших авторів. Оновіть плагін.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smart Custom Fields для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище читати приватні та чернеткові пости інших авторів через відсутність перевірки прав доступу у функції relational_posts_search().
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційного контенту, що знижує довіру користувачів і може порушити політику безпеки контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям приватної інформації, що може вплинути на репутацію та відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Smart Custom Fields і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Contributor або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та провести аудит прав користувачів.