Уразливість у плагіні WP User Profile Avatar дозволяє авторам змінювати аватари

Плагін WP User Profile Avatar до версії 1.0.1 має уразливість, що дозволяє авторам змінювати аватари без авторизації. Оновіть плагін для безпеки сайту.
CVE-2023-6384CVSS 4.3CMS

Уразливість у плагіні WP User Profile Avatar дозволяє авторам змінювати аватари

Плагін WP User Profile Avatar до версії 1.0.1 має уразливість, що дозволяє авторам змінювати аватари без авторизації. Оновіть плагін для безпеки сайту.

CVSS
4.3 MEDIUM
EPSS
33.12%
Активно використовується
немає в KEV
Продукт
user profile avatar

Що відомо

Плагін WP User Profile Avatar для WordPress версій до 1.0.1 має уразливість, через яку автори можуть без належної авторизації видаляти та змінювати будь-які аватари користувачів. Це може призвести до несанкціонованих змін профілів на сайті.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого втручання в профілі користувачів, що може вплинути на довіру користувачів та безпеку платформи. Зловмисники можуть змінювати аватари, що потенційно може використовуватись для фішингу або соціальної інженерії.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP User Profile Avatar до останньої версії, перевірити права доступу авторів на сайті, обмежити можливості редагування аватарів лише довіреним користувачам, а також переглянути журнали подій на предмет підозрілої активності. Якщо оновлення недоступне, слід розглянути тимчасове відключення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки