Уразливість у плагіні GTG Product Feed for Shopping для WordPress дозволяє неавторизоване змінення налаштувань

Уразливість у плагіні GTG Product Feed for Shopping дозволяє неавторизованим користувачам змінювати налаштування. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6638CVSS 6.5Web

Уразливість у плагіні GTG Product Feed for Shopping для WordPress дозволяє неавторизоване змінення налаштувань

Уразливість у плагіні GTG Product Feed for Shopping дозволяє неавторизованим користувачам змінювати налаштування. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
42.24%
Активно використовується
немає в KEV
Продукт
gg woo feed

Що відомо

Плагін GTG Product Feed for Shopping для WordPress (версії до 1.2.4 включно) має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування плагіна через відсутність перевірки прав у функції 'update_settings'. Це може призвести до несанкціонованих змін у конфігурації сайту.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може спричинити зміну налаштувань плагіна зловмисниками без авторизації, що потенційно впливає на коректність роботи сайту та безпеку даних. Це підвищує ризик компрометації сайту та порушення цілісності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції оновлення налаштувань, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки