Уразливість обходу авторизації в плагіні Generate Security.txt для WordPress
Плагін Generate Security.txt для WordPress має уразливість, що дозволяє аутентифікованим користувачам видаляти важливі файли без належних прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Generate Security.txt для WordPress має уразливість обходу авторизації у версіях до 1.0.12 включно. Зловмисники з рівнем доступу підписника і вище можуть видаляти файл security.txt або створювати директорію .well-known через AJAX-запити без належної перевірки прав.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з мінімальним рівнем доступу змінювати або видаляти важливі файли без відповідних прав, що може призвести до порушення безпеки сайту та потенційного впливу на довіру користувачів. Власники інфраструктури повинні врахувати ризики несанкціонованих змін у файловій системі вебсайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Generate Security.txt та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.