Уразливість Envira Gallery дозволяє неавторизовану зміну даних

Envira Gallery для WordPress має уразливість, що дозволяє змінювати галереї інших користувачів. Рекомендується перевірити оновлення плагіна.
CVE-2023-6742CVSS 4.3Web

Уразливість Envira Gallery дозволяє неавторизовану зміну даних

Envira Gallery для WordPress має уразливість, що дозволяє змінювати галереї інших користувачів. Рекомендується перевірити оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
33.21%
Активно використовується
немає в KEV
Продукт
envira gallery

Що відомо

Плагін Envira Photo Gallery для WordPress містить уразливість через неправильну перевірку прав у функції 'envira_gallery_insert_images' у версіях до 1.8.7.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора змінювати галереї в публікаціях інших користувачів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Envira Gallery, ця уразливість може призвести до несанкціонованих змін контенту, що впливає на цілісність і довіру до ресурсу. Зловмисники з мінімальними правами можуть змінювати вміст галерей, що потенційно шкодить репутації та безпеці сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Envira Gallery від виробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію плагіна. Пріоритетність заходів залежить від рівня ризику для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки