Уразливість у плагіні AMP for WP – можливість несанкціонованого видалення даних
CVE-2024-1043: Уразливість у AMP for WP дозволяє користувачам з правами контриб’ютора видаляти пости. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 47.8%
- Активно використовується
- немає в KEV
- Продукт
- accelerated mobile pages
Що відомо
Плагін AMP for WP – Accelerated Mobile Pages для WordPress має уразливість через відсутність перевірки прав у функції 'amppb_remove_saved_layout_data' у версіях до 1.0.93.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора видаляти довільні пости на сайті.
Бізнес-вплив
Уразливість може призвести до втрати важливого контенту на сайті через можливість видалення публікацій користувачами з правами контриб’ютора і вище. Це створює ризик для цілісності даних і може негативно вплинути на репутацію та функціональність вебресурсу. Власникам інфраструктури слід оцінити рівень доступу користувачів і вжити заходів для мінімізації потенційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AMP for WP та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит дій користувачів з рівнем доступу контриб’ютора і вище, а також моніторити логи на предмет підозрілої активності. Важливо також розглянути тимчасове відключення функції, що викликає уразливість, якщо це можливо.