Уразливість AffiliateWP дозволяє неавторизовану активацію плагінів

Уразливість AffiliateWP дозволяє користувачам з рівнем підписника активувати плагіни без перевірки прав. Оцініть ризики та оновіть плагін.
CVE-2023-4600CVSS 4.3CMS

Уразливість AffiliateWP дозволяє неавторизовану активацію плагінів

Уразливість AffiliateWP дозволяє користувачам з рівнем підписника активувати плагіни без перевірки прав. Оцініть ризики та оновіть плагін.

CVSS
4.3 MEDIUM
EPSS
24.46%
Активно використовується
немає в KEV
Продукт
affiliatewp

Що відомо

У плагіні AffiliateWP для WordPress виявлено уразливість, що дозволяє користувачам з рівнем доступу підписника та вище активувати будь-які плагіни без належної перевірки прав. Проблема присутня у версіях до 2.14.0 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої активації плагінів, що потенційно відкриває шлях до подальших атак або порушення роботи сайту. Власники сайтів на WordPress, які використовують AffiliateWP, повинні оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника AffiliateWP та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки