CVE-2024-1072: Уразливість у Website Builder від SeedProd дозволяє неавторизовані зміни
Виявлено уразливість у плагіні Website Builder від SeedProd для WordPress, що дозволяє неавторизовані зміни сторінок. Рекомендується оновлення до версії 6.15.23.
- CVSS
- 8.2 HIGH
- EPSS
- 48.66%
- Активно використовується
- немає в KEV
- Продукт
- website builder by seedprod
Що відомо
Плагін Website Builder від SeedProd для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати вміст сторінок типу coming-soon, maintenance, login та 404 через відсутність перевірки прав у функції seedprod_lite_new_lpage. Проблема присутня у версіях до 6.15.21 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін на важливих сторінках сайту, що впливає на репутацію компанії та довіру користувачів. Власники сайтів на WordPress із цим плагіном ризикують втратити контроль над контентом, що може спричинити фішингові атаки або дезінформацію.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до версії 6.15.23, яка виправляє уразливість та усуває помилку, що з'явилася у версії 6.15.22. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративних сторінок, переглянути журнали безпеки на предмет підозрілої активності та ретельно контролювати права користувачів.