Уразливість обходу авторизації в плагіні Blog2Social для WordPress

Обхід авторизації в Blog2Social дозволяє користувачам з підписником змінювати налаштування плагіна. Рекомендується оновлення та моніторинг безпеки.
CVE-2022-3622CVSS 4.1Web

Уразливість обходу авторизації в плагіні Blog2Social для WordPress

Обхід авторизації в Blog2Social дозволяє користувачам з підписником змінювати налаштування плагіна. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.1 MEDIUM
EPSS
44.88%
Активно використовується
немає в KEV
Продукт
blog2social

Що відомо

Плагін Blog2Social для WordPress має уразливість обходу авторизації через відсутність перевірки прав доступу у версіях до 6.9.11 включно. Це дозволяє автентифікованим користувачам з рівнем підписника та вище змінювати деякі налаштування плагіна, які мали бути доступні лише адміністраторам.

Бізнес-вплив

Для власників веб-сайтів на WordPress, що використовують Blog2Social, ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність та безпеку сайту. Зловмисники з обмеженими правами можуть отримати можливість змінювати конфігурації, що зазвичай доступні лише адміністраторам, що підвищує ризик компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Blog2Social від виробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, ретельно перевірити журнали активності на предмет підозрілих змін та пріоритезувати заходи безпеки для захисту адміністративних налаштувань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки