Уразливість у плагіні Bard Extra для WordPress дозволяє неавторизовану зміну даних

Уразливість у Bard Extra плагіні WordPress дозволяє користувачам з рівнем підписника імпортувати дані без перевірки прав. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-10532CVSS 4.3Web

Уразливість у плагіні Bard Extra для WordPress дозволяє неавторизовану зміну даних

Уразливість у Bard Extra плагіні WordPress дозволяє користувачам з рівнем підписника імпортувати дані без перевірки прав. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.3 MEDIUM
EPSS
41.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bard Extra для WordPress має уразливість через відсутність перевірки прав у функції bardxtra_import_xml() у версіях до 1.2.7 включно. Це дозволяє користувачам з рівнем доступу підписника та вище імпортувати демонстраційні дані без належних прав.

Бізнес-вплив

Уразливість може призвести до несанкціонованого імпорту даних, що може вплинути на цілісність контенту сайту. Це створює ризик для власників веб-ресурсів, оскільки зловмисники можуть змінювати або додавати небажані дані, що ускладнює управління контентом і може вплинути на репутацію ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bard Extra та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня підписника та вище, переглянути журнали активності на предмет підозрілих імпортів і зменшити експозицію плагіна. Важливо також регулярно моніторити безпеку сайту та застосовувати загальні практики захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки