Уразливість у плагіні Instant Images для WordPress дозволяє несанкціоноване оновлення опцій

Високорівнева уразливість у плагіні Instant Images для WordPress дозволяє оновлювати довільні опції через REST API. Рекомендується оновлення та моніторинг.
CVE-2024-0869CVSS 8.8Web

Уразливість у плагіні Instant Images для WordPress дозволяє несанкціоноване оновлення опцій

Високорівнева уразливість у плагіні Instant Images для WordPress дозволяє оновлювати довільні опції через REST API. Рекомендується оновлення та моніторинг.

CVSS
8.8 HIGH
EPSS
52.52%
Активно використовується
немає в KEV
Продукт
instant images - one click unsplash uploads

Що відомо

Плагін Instant Images – One Click Image Uploads для WordPress має уразливість, що дозволяє користувачам з правами автора та вище оновлювати довільні налаштування через недостатню перевірку на REST API кінцевій точці instant-images/license. Проблема присутня у всіх версіях до 6.1.0 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін конфігурації плагіна, що потенційно впливає на безпеку та стабільність вебсайту. Зловмисники з правами автора або вище можуть змінювати налаштування, що може спричинити порушення роботи або відкриття додаткових векторів атаки. Власникам сайтів слід розглянути пріоритетність оновлення та моніторинг активності користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Instant Images від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін та зменшити експозицію REST API. Також варто регулярно оцінювати ризики та пріоритети безпеки плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки