Уразливість модифікації унікального ідентифікатора в плагіні GP Unique ID для WordPress

CVE-2024-0710: уразливість модифікації унікального ідентифікатора в плагіні GP Unique ID для WordPress до версії 1.5.5 через недостатню валідацію введених даних.
CVE-2024-0710CVSS 5.3CMS

Уразливість модифікації унікального ідентифікатора в плагіні GP Unique ID для WordPress

CVE-2024-0710: уразливість модифікації унікального ідентифікатора в плагіні GP Unique ID для WordPress до версії 1.5.5 через недостатню валідацію введених даних.

CVSS
5.3 MEDIUM
EPSS
60.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GP Unique ID для WordPress до версії 1.5.5 має уразливість, що дозволяє неавторизованим зловмисникам змінювати унікальний ідентифікатор при відправці форми через недостатню перевірку введених даних. Це може призвести до втрати цілісності даних у випадках, коли унікальність ідентифікатора критична для безпеки.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін GP Unique ID, ця уразливість може спричинити порушення цілісності даних і потенційно вплинути на безпеку функціоналу, що залежить від унікальних ідентифікаторів. Це може призвести до маніпуляцій з формами та порушення логіки роботи системи, що негативно впливає на довіру користувачів і безпеку бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GP Unique ID від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до форм, що використовують унікальні ідентифікатори, провести аудит логів на предмет підозрілої активності та розглянути можливість додаткової валідації введених даних на стороні сервера. Пріоритетність заходів залежить від важливості функціоналу, що використовує цей плагін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки