Уразливість у плагіні WP Custom Widget Area дозволяє змінювати меню сайту

Уразливість у плагіні WP Custom Widget Area (до 1.2.5) дозволяє користувачам з правами підписника змінювати меню WordPress сайту.
CVE-2023-6066CVSS 4.3CMS

Уразливість у плагіні WP Custom Widget Area дозволяє змінювати меню сайту

Уразливість у плагіні WP Custom Widget Area (до 1.2.5) дозволяє користувачам з правами підписника змінювати меню WordPress сайту.

CVSS
4.3 MEDIUM
EPSS
31.23%
Активно використовується
немає в KEV
Продукт
wp custom widget area

Що відомо

Плагін WordPress WP Custom Widget Area версії до 1.2.5 має уразливість, через яку відсутність належних перевірок прав і nonce у AJAX-функціях дозволяє користувачам з правами підписника і вище створювати, видаляти або змінювати меню на сайті.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у структурі меню сайту, що впливає на користувацький досвід і може спричинити проблеми з навігацією або безпекою. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики несанкціонованих змін контенту, що може вплинути на репутацію та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Custom Widget Area від розробника kishorkhambu і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін меню та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки