Уразливість Rover IDX дозволяє неавторизовані зміни налаштувань

Уразливість у плагіні Rover IDX для WordPress дозволяє користувачам з рівнем підписника змінювати налаштування. Рекомендується оновлення та обмеження доступу.
CVE-2024-10003CVSS 6.3Web

Уразливість Rover IDX дозволяє неавторизовані зміни налаштувань

Уразливість у плагіні Rover IDX для WordPress дозволяє користувачам з рівнем підписника змінювати налаштування. Рекомендується оновлення та обмеження доступу.

CVSS
6.3 MEDIUM
EPSS
34.26%
Активно використовується
немає в KEV
Продукт
rover idx

Що відомо

Плагін Rover IDX для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати, додавати або видаляти налаштування плагіна через відсутність перевірки прав доступу у версіях до 3.0.0.2903 включно. Це може призвести до несанкціонованого доступу та втрати даних.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Rover IDX, ця уразливість може спричинити несанкціоновані зміни конфігурації, що вплине на стабільність та безпеку сайту. Зловмисники з обліковим записом підписника можуть змінювати параметри плагіна, що потенційно призведе до втрати даних або порушення роботи сервісу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Rover IDX та оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали доступу на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки