Уразливість у плагіні WordPress Backup & Migration дозволяє змінювати налаштування з роллю підписника

Плагін WordPress Backup & Migration до 1.4.4 дозволяє користувачам з роллю підписника змінювати налаштування через незахищені AJAX-запити. Оновіть плагін для безпеки.
CVE-2023-5737CVSS 4.3CMS

Уразливість у плагіні WordPress Backup & Migration дозволяє змінювати налаштування з роллю підписника

Плагін WordPress Backup & Migration до 1.4.4 дозволяє користувачам з роллю підписника змінювати налаштування через незахищені AJAX-запити. Оновіть плагін для безпеки.

CVSS
4.3 MEDIUM
EPSS
37.01%
Активно використовується
немає в KEV
Продукт
backup and migration

Що відомо

У плагіні WordPress Backup & Migration версій до 1.4.4 не перевіряються деякі AJAX-запити, що дозволяє користувачам з роллю підписника змінювати певні налаштування плагіна. Це може призвести до несанкціонованих змін у конфігурації резервного копіювання та міграції.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може дозволити користувачам з мінімальними правами впливати на налаштування резервного копіювання, що потенційно загрожує цілісності даних і безпеці. Це може ускладнити управління резервними копіями та міграцією, а також збільшити ризик втрати даних або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Backup & Migration і оновити його до останньої доступної версії, якщо це ще не зроблено. Також слід обмежити права користувачів, перевірити журнали активності на предмет підозрілих змін і забезпечити моніторинг доступу до налаштувань плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки