Уразливість у плагіні All Users Messenger для WordPress дозволяє неадміністраторам видаляти повідомлення

Плагін All Users Messenger WordPress дозволяє неадміністраторам видаляти повідомлення. Рекомендації щодо безпеки та оновлень.
CVE-2023-4023CVSS 4.3CMS

Уразливість у плагіні All Users Messenger для WordPress дозволяє неадміністраторам видаляти повідомлення

Плагін All Users Messenger WordPress дозволяє неадміністраторам видаляти повідомлення. Рекомендації щодо безпеки та оновлень.

CVSS
4.3 MEDIUM
EPSS
32.83%
Активно використовується
немає в KEV
Продукт
all users messenger

Що відомо

Плагін All Users Messenger для WordPress версії до 1.24 не обмежує видалення повідомлень лише адміністраторам, що дозволяє звичайним користувачам видаляти повідомлення з загального чату. Це може призвести до втрати важливої інформації в спільному середовищі.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого видалення повідомлень користувачами без прав адміністратора. Це може вплинути на комунікацію та збереження історії повідомлень, що важливо для бізнес-процесів і підтримки клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів або тимчасово відключити плагін. Також варто переглянути журнали активності для виявлення можливих інцидентів та оцінити ризики, пов’язані з використанням плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки