Уразливість у плагіні CAOS для WordPress дозволяє неавторизоване змінення налаштувань

Плагін CAOS для WordPress має уразливість, що дозволяє неавторизоване змінення налаштувань. Рекомендується оновлення та обмеження доступу.
CVE-2023-6637CVSS 6.5Web

Уразливість у плагіні CAOS для WordPress дозволяє неавторизоване змінення налаштувань

Плагін CAOS для WordPress має уразливість, що дозволяє неавторизоване змінення налаштувань. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
42.28%
Активно використовується
немає в KEV
Продукт
complete analytics optimization suite

Що відомо

Плагін CAOS | Host Google Analytics Locally для WordPress версій до 4.7.14 включно має уразливість через відсутність перевірки прав у функції 'update_settings'. Це дозволяє неавторизованим користувачам змінювати налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованого змінення конфігурації аналітичного плагіна, що впливає на точність збору даних та безпеку вебсайту. Для власників інфраструктури це означає потенційний ризик втрати контролю над аналітикою та можливі порушення політик безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції оновлення налаштувань, переглянути журнали змін та зменшити експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки