Уразливість у плагіні AMP for WP – можливість несанкціонованого видалення даних

CVE-2024-1043: Уразливість у AMP for WP дозволяє користувачам з правами контриб’ютора видаляти пости. Рекомендується оновлення та обмеження доступу.
CVE-2024-1043CVSS 6.5Web

Уразливість у плагіні AMP for WP – можливість несанкціонованого видалення даних

CVE-2024-1043: Уразливість у AMP for WP дозволяє користувачам з правами контриб’ютора видаляти пости. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
47.8%
Активно використовується
немає в KEV
Продукт
accelerated mobile pages

Що відомо

Плагін AMP for WP – Accelerated Mobile Pages для WordPress має уразливість через відсутність перевірки прав у функції 'amppb_remove_saved_layout_data' у версіях до 1.0.93.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора видаляти довільні пости на сайті.

Бізнес-вплив

Уразливість може призвести до втрати важливого контенту на сайті через можливість видалення публікацій користувачами з правами контриб’ютора і вище. Це створює ризик для цілісності даних і може негативно вплинути на репутацію та функціональність вебресурсу. Власникам інфраструктури слід оцінити рівень доступу користувачів і вжити заходів для мінімізації потенційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AMP for WP та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит дій користувачів з рівнем доступу контриб’ютора і вище, а також моніторити логи на предмет підозрілої активності. Важливо також розглянути тимчасове відключення функції, що викликає уразливість, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки