Уразливість EmbedPress у WordPress дозволяє несанкціоноване видалення даних

Уразливість EmbedPress дозволяє автентифікованим користувачам видаляти налаштування плагіна. Рекомендується оновлення та обмеження прав.
CVE-2023-4282CVSS 5.4Web

Уразливість EmbedPress у WordPress дозволяє несанкціоноване видалення даних

Уразливість EmbedPress дозволяє автентифікованим користувачам видаляти налаштування плагіна. Рекомендується оновлення та обмеження прав.

CVSS
5.4 MEDIUM
EPSS
34.33%
Активно використовується
немає в KEV
Продукт
embedpress

Що відомо

Плагін EmbedPress для WordPress має уразливість, що дозволяє автентифікованим користувачам з правами підписника або вище видаляти налаштування плагіна через відсутність перевірки прав у функціях 'admin_post_remove' та 'remove_private_data'. Це стосується версій до 3.8.2 включно.

Бізнес-вплив

Уразливість може призвести до втрати важливих налаштувань плагіна, що впливає на стабільність і функціональність вебсайту. Адміністратори ризикують втратити контроль над конфігурацією EmbedPress, що може ускладнити роботу сайту та потребувати відновлення даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmbedPress від розробника wpdeveloper та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та пріоритетно оцінити ризики, пов’язані з цим плагіном.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки