Уразливість несанкціонованого доступу в FancyPost для WordPress

Плагін FancyPost для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber експортувати шорткоди без перевірки прав. Рекомендується оновлення.
CVE-2024-10536CVSS 4.3Web

Уразливість несанкціонованого доступу в FancyPost для WordPress

Плагін FancyPost для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber експортувати шорткоди без перевірки прав. Рекомендується оновлення.

CVSS
4.3 MEDIUM
EPSS
17.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FancyPost для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище експортувати шорткоди без належної перевірки прав. Це може призвести до несанкціонованого доступу до даних через функцію handle_block_shortcode_export() у версіях до 6.0.0 включно.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress, які використовують плагін FancyPost, ця уразливість може призвести до витоку конфіденційної інформації через експорт шорткодів користувачами з обмеженими правами. Це підвищує ризик компрометації контенту та порушення політик безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FancyPost та встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки