Уразливість у плагіні BasePress Docs для WordPress дозволяє несанкціоноване змінення даних

Уразливість у BasePress Docs плагіні WordPress дозволяє користувачам з рівнем Subscriber змінювати дані. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-10664CVSS 4.3CMS

Уразливість у плагіні BasePress Docs для WordPress дозволяє несанкціоноване змінення даних

Уразливість у BasePress Docs плагіні WordPress дозволяє користувачам з рівнем Subscriber змінювати дані. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
18.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BasePress Docs для WordPress має уразливість через відсутність перевірки прав у функції basepress_db_posts_update(), що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати базу даних. Уразливість присутня у всіх версіях до 2.16.3.3 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін контенту або даних у системі, що впливає на цілісність інформації та довіру користувачів. Для власників сайтів на WordPress із встановленим BasePress Docs це створює ризик компрометації даних, особливо якщо доступ мають користувачі з рівнем Subscriber і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BasePress Docs і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію плагіна. Пріоритетно слід контролювати доступ та регулярно перевіряти цілісність даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки