Уразливість відсутності авторизації в плагіні Ziggeo для WordPress до версії 3.1.1
Плагін Ziggeo для WordPress до 3.1.1 має уразливість відсутності авторизації, що дозволяє користувачам з рівнем Subscriber виконувати адміністративні дії.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ziggeo для WordPress має уразливість відсутності належної авторизації у всіх версіях до 3.1.1 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати адміністративні операції без додаткових перевірок прав.
Бізнес-вплив
Ця уразливість дозволяє користувачам з базовим рівнем доступу змінювати налаштування плагіна, включно з редагуванням перекладів, шаблонів подій, налаштувань SDK та керуванням сповіщеннями. Це може призвести до несанкціонованих змін у роботі сайту, потенційно впливаючи на його стабільність та безпеку.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ziggeo до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Також варто регулярно перевіряти оновлення від розробника.