Вразливість відсутності авторизації в плагіні HEL Online Classroom для WordPress
Вразливість у плагіні HEL Online Classroom дозволяє неавторизованим користувачам видаляти записи класів, що призводить до втрати даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HEL Online Classroom для WordPress версій до 1.0.3 включно має вразливість відсутності авторизації через REST API, що дозволяє неавторизованим користувачам видаляти записи класів за їхнім ID. Це може призвести до постійної втрати даних.
Бізнес-вплив
Вразливість дозволяє зловмисникам без автентифікації видаляти записи класів, що може спричинити втрату важливої інформації та порушення роботи онлайн-навчальних платформ на базі WordPress. Це підвищує ризик втрати довіри користувачів і потребує негайного реагування для захисту даних та цілісності системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна HEL Online Classroom від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритетно впроваджувати додаткові перевірки авторизації для REST API запитів.