Уразливість у Views for WPForms дозволяє неавторизовану зміну даних

Уразливість у Views for WPForms (до версії 3.2.2) дозволяє користувачам з правами підписника змінювати заголовки записів на сайті WordPress.
CVE-2024-0370CVSS 4.3CMS

Уразливість у Views for WPForms дозволяє неавторизовану зміну даних

Уразливість у Views for WPForms (до версії 3.2.2) дозволяє користувачам з правами підписника змінювати заголовки записів на сайті WordPress.

CVSS
4.3 MEDIUM
EPSS
35.04%
Активно використовується
немає в KEV
Продукт
views for wpforms

Що відомо

Плагін Views for WPForms для WordPress має уразливість через відсутність перевірки прав у функції 'save_view' у версіях до 3.2.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати заголовки довільних записів.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни контенту на сайті, що впливає на цілісність даних і довіру користувачів. Адміністратори сайтів на базі WordPress, які використовують цей плагін, ризикують отримати змінені пости без відповідного дозволу, що може негативно вплинути на репутацію та безпеку ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Views for WPForms від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін контенту та зменшити експозицію плагіна. Важливо також контролювати активність користувачів з рівнем доступу підписника і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки