Уразливість обходу авторизації в плагіні NextScripts Social Networks Auto-Poster для WordPress

Виявлено уразливість обходу авторизації в плагіні NextScripts Social Networks Auto-Poster для WordPress, що дозволяє низькоправним користувачам виконувати адміністративні дії.
CVE-2020-36831CVSS 5.0CMS

Уразливість обходу авторизації в плагіні NextScripts Social Networks Auto-Poster для WordPress

Виявлено уразливість обходу авторизації в плагіні NextScripts Social Networks Auto-Poster для WordPress, що дозволяє низькоправним користувачам виконувати адміністративні дії.

CVSS
5.0 MEDIUM
EPSS
39.95%
Активно використовується
немає в KEV
Продукт
social networks auto poster

Що відомо

Плагін NextScripts Social Networks Auto-Poster для WordPress має уразливість обходу авторизації через відсутність перевірок прав доступу у версіях до 4.3.17 включно. Це дозволяє користувачам з низькими привілеями, наприклад підписникам, виконувати дії, які зазвичай доступні лише адміністраторам.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованих змін у налаштуваннях або публікаціях, що підвищує ризик компрометації контенту та зниження довіри користувачів. ІТ-операторам слід врахувати потенційний вплив на безпеку та цілісність сайту, особливо якщо плагін використовується в середовищах з багатьма користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки