Критична вразливість у WP Travel Pro дозволяє видаляти користувачів без авторизації
Вразливість у WP Travel Pro для WordPress дозволяє неавторизованим користувачам видаляти облікові записи. Рекомендується оновити плагін та посилити безпеку.
- CVSS
- 9.1 CRITICAL
- EPSS
- 17.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Travel Pro для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам видаляти будь-які облікові записи користувачів через REST API. Проблема пов’язана з некоректною перевіркою прав доступу та відсутністю валідації ролей користувачів.
Бізнес-вплив
Вразливість може призвести до видалення облікових записів, включно з адміністраторами, що порушує цілісність та доступність сайту. Це створює серйозні ризики для безпеки вебресурсів на базі WordPress із встановленим плагіном WP Travel Pro версії 10.6.0 і нижче.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Travel Pro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит користувачів і журналів активності, а також посилити моніторинг безпеки сайту.