Уразливість у плагіні Spacer для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Spacer для WordPress дозволяє користувачам з рівнем Subscriber переглядати обмежені налаштування. Рекомендується оновлення та обмеження доступу.
CVE-2024-10527CVSS 3.1Web

Уразливість у плагіні Spacer для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Spacer для WordPress дозволяє користувачам з рівнем Subscriber переглядати обмежені налаштування. Рекомендується оновлення та обмеження доступу.

CVSS
3.1 LOW
EPSS
26.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Spacer для WordPress має уразливість через відсутність перевірки прав у функції motech_spacer_callback() у версіях до 3.0.7 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище переглядати обмежену інформацію налаштувань.

Бізнес-вплив

Для власників веб-сайтів на WordPress, що використовують плагін Spacer, ця уразливість може призвести до несанкціонованого перегляду конфіденційних налаштувань. Хоча рівень загрози низький, це може вплинути на безпеку даних і довіру користувачів. ІТ-операторам слід враховувати цей ризик при управлінні доступом і безпекою сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Spacer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію плагіна. Важливо регулярно моніторити безпекові оновлення та застосовувати їх оперативно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки