Уразливість у Wishlist Member для WordPress дозволяє неавторизоване модифікування даних
Уразливість у плагіні Wishlist Member для WordPress дозволяє зловмисникам отримати адміністративний доступ і повний контроль над сайтом.
- CVSS
- 8.8 HIGH
- EPSS
- 15.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wishlist Member для WordPress має уразливість через відсутність перевірки прав у функції generate_api_key, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати REST API Secret Key. Це може призвести до створення адміністративного облікового запису та повного контролю над сайтом.
Бізнес-вплив
Ця уразливість становить серйозну загрозу для власників сайтів на WordPress із встановленим плагіном Wishlist Member, оскільки зловмисники можуть отримати повний контроль над сайтом, створюючи адміністративні облікові записи. Це може призвести до компрометації даних, порушення роботи ресурсу та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Wishlist Member від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.