Уразливість у WP Travel Engine дозволяє неавторизовану зміну даних

Виявлено уразливість у плагіні WP Travel Engine для WordPress, що дозволяє змінювати налаштування без належних прав. Рекомендується оновлення та контроль доступу.
CVE-2024-10606CVSS 4.3Web

Уразливість у WP Travel Engine дозволяє неавторизовану зміну даних

Виявлено уразливість у плагіні WP Travel Engine для WordPress, що дозволяє змінювати налаштування без належних прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
21.88%
Активно використовується
немає в KEV
Продукт
wp travel engine

Що відомо

Плагін WP Travel Engine для WordPress має уразливість через відсутність перевірки прав у функції wpte_onboard_save_function_callback() у версіях до 6.2.1 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора змінювати налаштування, що може призвести до втрат доходу та небажаних змін на сайті.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують WP Travel Engine, ця уразливість може спричинити несанкціоновані зміни налаштувань, що впливають на бізнес-процеси, зокрема бронювання турів і відображення сторінок. Це може призвести до фінансових втрат і зниження довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Travel Engine від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб'ютора і вище, перегляньте журнали активності на предмет підозрілих змін і пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки