Уразливість у плагіні Wishlist Member для WordPress дозволяє несанкціоноване модифікування даних
Виявлено критичну уразливість у плагіні Wishlist Member для WordPress, що дозволяє отримати адміністративний доступ і повний контроль над сайтом.
- CVSS
- 8.8 HIGH
- EPSS
- 15.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wishlist Member для WordPress має уразливість через відсутність перевірки прав у функції save_settings, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна, включно з REST API Secret Key. Це може призвести до створення адміністративних облікових записів і повного контролю над сайтом.
Бізнес-вплив
Уразливість створює високий ризик для власників сайтів на WordPress, які використовують плагін Wishlist Member. Зловмисники можуть отримати повний контроль над сайтом, що загрожує компрометацією даних, порушенням роботи сервісів і репутаційними втратами. Важливо оперативно реагувати, щоб уникнути потенційних атак і втрати контролю над ресурсом.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Wishlist Member від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна. Важливо також посилити моніторинг безпеки та планувати впровадження додаткових заходів захисту.