Уразливість у плагіні Export WP Page to Static HTML/CSS дозволяє несанкціонований доступ

Уразливість у плагіні Export WP Page to Static HTML/CSS дозволяє несанкціонований доступ і зміну даних користувачам з рівнем підписника і вище.
CVE-2023-6369CVSS 5.4Web

Уразливість у плагіні Export WP Page to Static HTML/CSS дозволяє несанкціонований доступ

Уразливість у плагіні Export WP Page to Static HTML/CSS дозволяє несанкціонований доступ і зміну даних користувачам з рівнем підписника і вище.

CVSS
5.4 MEDIUM
EPSS
37.32%
Активно використовується
немає в KEV
Продукт
export wp page to static html\/css

Що відомо

Плагін Export WP Page to Static HTML/CSS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника і вище отримувати доступ до конфіденційних даних та змінювати налаштування без відповідних прав. Проблема пов’язана з відсутністю перевірки прав на кількох AJAX діях у версіях до 2.1.9 включно.

Бізнес-вплив

Ця уразливість може призвести до розкриття чутливої інформації та несанкціонованих змін у налаштуваннях плагіна, що створює ризики для безпеки вебсайтів на базі WordPress. Адміністратори можуть зіткнутися з порушенням цілісності даних та потенційними проблемами у роботі сайту, якщо зловмисники скористаються цією вразливістю.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника і вище до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки