Уразливість обходу авторизації в плагіні Helpfulcrowd Product Reviews для WordPress
Уразливість обходу авторизації в плагіні Helpfulcrowd Product Reviews для WordPress дозволяє неавторизованим користувачам змінювати налаштування сайту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Helpfulcrowd Product Reviews для WordPress версій до 1.2.9 включно має уразливість обходу авторизації через PHP Type Juggling. Це дозволяє неавторизованим користувачам змінювати налаштування плагіна, записуючи довільні дані у базу WordPress без перевірки.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни конфігурації плагіна, що потенційно впливає на цілісність і безпеку вебсайту. Це створює ризик для власників інфраструктури, оскільки зловмисники можуть змінювати налаштування без авторизації, що може вплинути на роботу сайту або призвести до подальших атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API маршруту /wp-json/helpfulcrowd/v1/update-settings, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.