Уразливість відсутності авторизації у плагіні Canto для WordPress (до версії 3.1.1)
Плагін Canto для WordPress має уразливість, що дозволяє змінювати налаштування cron без належної авторизації. Рекомендується оновлення та перевірка доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Canto для WordPress має уразливість відсутності перевірки авторизації у функції updateOptions(), що дозволяє аутентифікованим користувачам з рівнем доступу підписника змінювати або видаляти налаштування плагіна, пов’язані з плануванням завдань cron.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у поведінці планувальника завдань WordPress, що може вплинути на стабільність та безпеку сайту. Зловмисники можуть маніпулювати або очищувати заплановані події cron, що потенційно порушує нормальне функціонування плагіна та сайту загалом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Canto від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, ретельно перевірити журнали активності на предмет підозрілих змін та розглянути тимчасове відключення плагіна для зниження ризику.