Уразливість у плагіні Profile Builder для WordPress дозволяє створювати сторінки без авторизації

Плагін Profile Builder для WordPress до версії 3.9.8 має уразливість, що дозволяє неавторизованим користувачам створювати сторінки без перевірки авторизації.
CVE-2023-4059CVSS 4.3CMS

Уразливість у плагіні Profile Builder для WordPress дозволяє створювати сторінки без авторизації

Плагін Profile Builder для WordPress до версії 3.9.8 має уразливість, що дозволяє неавторизованим користувачам створювати сторінки без перевірки авторизації.

CVSS
4.3 MEDIUM
EPSS
10.15%
Активно використовується
немає в KEV
Продукт
profile builder

Що відомо

У плагіні Profile Builder для WordPress версій до 3.9.8 виявлено уразливість, що дозволяє неавторизованим користувачам створювати сторінки реєстрації, входу та редагування профілю через відсутність перевірки авторизації та захисту від CSRF. Це може призвести до небажаних змін у структурі сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Profile Builder, ця уразливість може спричинити несанкціоноване створення важливих сторінок, що потенційно впливає на безпеку користувачів і цілісність сайту. Це може призвести до порушення роботи сайту або використання його у шкідливих цілях.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Profile Builder до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій створення сторінок, перевірити журнали активності на наявність підозрілих дій та застосувати додаткові заходи безпеки, такі як захист від CSRF. Пріоритетність оновлення має бути високою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки