Уразливість у плагіні SearchPlus для WordPress дозволяє неавторизовану зміну та видалення даних
Уразливість у SearchPlus для WordPress дозволяє неавторизованим користувачам змінювати або видаляти токени та імена облікових записів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SearchPlus для WordPress версій до 1.7.1 включно має уразливість, що дозволяє неавторизованим користувачам змінювати або видаляти збережені токени та імена облікових записів через відсутність перевірки прав і nonce у відповідних функціях.
Бізнес-вплив
Ця уразливість може призвести до втрати або зміни важливих налаштувань плагіна, що впливає на стабільність і безпеку вебсайту. Для власників інфраструктури це означає потенційний ризик порушення роботи сервісів, пов’язаних із плагіном, а також можливі проблеми з довірою користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SearchPlus від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних AJAX-хуків, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.