Уразливість у плагіні Subscribe To Comments Reloaded для WordPress дозволяє неавторизовану зміну даних
Плагін Subscribe To Comments Reloaded для WordPress має уразливість, що дозволяє неавторизовану зміну даних через витік секретного ключа та слабкий хеш.
- CVSS
- 6.5 MEDIUM
- EPSS
- 13.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Subscribe To Comments Reloaded для WordPress містить уразливість через витік секретного ключа та використання слабкого алгоритму хешування у версіях до 240119 включно. Це дозволяє неавторизованим зловмисникам отримати глобальний ключ, підробити ключі авторизації та керувати підписками на коментарі від імені будь-яких користувачів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу та зміни налаштувань підписки на коментарі, що ставить під загрозу цілісність користувацьких даних і довіру до сайту. Власники інфраструктури повинні врахувати можливість маніпуляцій із підписками та потенційний вплив на взаємодію з користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення відсутні, слід обмежити доступ до публічних сторінок, переглянути журнали активності на предмет підозрілих дій і розглянути можливість тимчасового відключення плагіна. Також варто інформувати користувачів про можливі ризики та посилити моніторинг безпеки сайту.