Уразливість обходу авторизації в плагіні Reviews and Rating – Docplanner для WordPress
Плагін Reviews and Rating – Docplanner для WordPress має уразливість обходу авторизації, що дозволяє зловмисникам записувати дані та відправляти листи від імені адміністратора.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Reviews and Rating – Docplanner для WordPress версій до 1.1.4 включно має уразливість обходу авторизації, що дозволяє користувачам з рівнем доступу підписника та вище виконувати небажані дії. Зловмисники можуть запускати зовнішній скрейпінг сайтів та записувати отримані дані у базу wp_dp_reviews, а також відправляти листи від імені адміністратора сайту.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого збору та запису даних на сайті, а також до розсилки небажаних листів від імені адміністратора, що може підірвати довіру користувачів і вплинути на репутацію бізнесу. Власники інфраструктури повинні враховувати ризики компрометації даних і потенційного спаму, що може негативно позначитися на безпеці та стабільності вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх за першої можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих дій, а також зменшити експозицію сайту до зовнішніх ресурсів. Важливо також інформувати команду безпеки про потенційні ризики та планувати подальші заходи захисту.