Уразливість відсутності авторизації в плагіні TP Restore Categories And Taxonomies для WordPress
Виявлено уразливість у плагіні TP Restore Categories And Taxonomies для WordPress, що дозволяє автентифікованим користувачам видаляти терміни таксономії без належних прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TP Restore Categories And Taxonomies для WordPress версій до 1.0.1 включно має уразливість відсутності перевірки прав користувача при видаленні термінів таксономії через AJAX. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти записи термінів із таблиць резервного копіювання плагіна.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення важливих даних таксономії, що впливає на структуру контенту сайту і може викликати порушення роботи або втрату інформації. Для власників інфраструктури це означає необхідність перевірки прав доступу та контролю дій користувачів, щоб запобігти потенційним атакам внутрішніх користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до версії, в якій усунено цю уразливість, або звернутися до розробника за патчем. Тимчасово слід обмежити права користувачів до мінімально необхідних, перевірити журнали активності на предмет підозрілих дій і зменшити експозицію адміністративних сторінок для користувачів з низьким рівнем доступу.