Уразливість у плагіні F4 Post Tree для WordPress дозволяє змінювати порядок постів
Плагін F4 Post Tree до 2.0.5 дозволяє користувачам з рівнем Subscriber змінювати порядок постів через відсутність перевірок доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін F4 Post Tree для WordPress версії до 2.0.5 не перевіряє права доступу та CSRF-токени в одному з AJAX-запитів, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати батьківські пости та порядок меню.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін структури контенту на сайті, що впливає на його цілісність і користувацький досвід. Адміністратори можуть зіткнутися з проблемами контролю за контентом і потенційними ризиками для репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін F4 Post Tree до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна.