Уразливість у плагіні Location Weather для WordPress дозволяє несанкціоновану зміну даних
Плагін Location Weather для WordPress має уразливість, що дозволяє Contributor-користувачам відключати погодні блоки та очищати кеш без перевірки прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Location Weather для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище відключати всі погодні блоки та очищати кеш погодних даних без належної перевірки прав. Ця проблема присутня у версіях до 3.0.2 включно.
Бізнес-вплив
Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик втрати відображення погодних даних через несанкціоноване відключення блоків та очищення кешу. Це може вплинути на користувацький досвід і довіру до сайту. Адміністратори повинні врахувати можливість зловживань користувачами з обмеженими правами, які мають Contributor-доступ і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Location Weather від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor або ретельно контролювати дії користувачів з такими правами. Також варто переглянути логи на предмет підозрілої активності, зменшити експозицію сайту та пріоритезувати виправлення цієї уразливості.