Уразливість у плагіні Pods для WordPress дозволяє створювати облікові записи без належної авторизації

Плагін Pods для WordPress має уразливість, що дозволяє створювати користувачів без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2023-6965CVSS 4.3Web

Уразливість у плагіні Pods для WordPress дозволяє створювати облікові записи без належної авторизації

Плагін Pods для WordPress має уразливість, що дозволяє створювати користувачів без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
42.94%
Активно використовується
немає в KEV
Продукт
pods

Що відомо

Плагін Pods – Custom Content Types and Fields для WordPress має уразливість відсутності авторизації у версіях до 3.0.10 (окрім деяких патчів). Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора створювати нові pods та користувачів із роллю за замовчуванням через функцію включення файлів у шорткодах.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення користувачів і контенту, що підвищує ризик компрометації сайту та порушення цілісності даних. Це створює потенційні загрози для безпеки веб-інфраструктури, особливо якщо права новостворених користувачів не обмежені належним чином.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Pods від розробника та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ користувачів з роллю контриб’ютора і вище, переглянути журнали активності на предмет підозрілих дій, а також розглянути тимчасове відключення функції включення файлів у шорткодах для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки