Уразливість у плагіні Templately для WordPress дозволяє видаляти пости без авторизації

Висококритична уразливість у плагіні Templately для WordPress дозволяє неавторизованим користувачам видаляти пости. Рекомендується оновлення плагіна.
CVE-2023-5454CVSS 7.5CMS

Уразливість у плагіні Templately для WordPress дозволяє видаляти пости без авторизації

Висококритична уразливість у плагіні Templately для WordPress дозволяє неавторизованим користувачам видаляти пости. Рекомендується оновлення плагіна.

CVSS
7.5 HIGH
EPSS
45.5%
Активно використовується
немає в KEV
Продукт
templately

Що відомо

У плагіні Templately для WordPress версій до 2.2.6 неправильно реалізована авторизація REST API виклику saved-templates/delete, що дозволяє неавторизованим користувачам видаляти довільні пости. Ця уразливість має високий рівень критичності з CVSS 7.5.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Templately ця уразливість може призвести до втрати важливого контенту через несанкціоноване видалення постів. Це може вплинути на репутацію, SEO-показники та призвести до простою сайту. ІТ-операторам слід врахувати ризики втрати даних і можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Templately і оновити його до останньої доступної версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до REST API, переглянути журнали на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки