CVE-2024-1072: Уразливість у Website Builder від SeedProd дозволяє неавторизовані зміни

Виявлено уразливість у плагіні Website Builder від SeedProd для WordPress, що дозволяє неавторизовані зміни сторінок. Рекомендується оновлення до версії 6.15.23.
CVE-2024-1072CVSS 8.2Web

CVE-2024-1072: Уразливість у Website Builder від SeedProd дозволяє неавторизовані зміни

Виявлено уразливість у плагіні Website Builder від SeedProd для WordPress, що дозволяє неавторизовані зміни сторінок. Рекомендується оновлення до версії 6.15.23.

CVSS
8.2 HIGH
EPSS
48.66%
Активно використовується
немає в KEV
Продукт
website builder by seedprod

Що відомо

Плагін Website Builder від SeedProd для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати вміст сторінок типу coming-soon, maintenance, login та 404 через відсутність перевірки прав у функції seedprod_lite_new_lpage. Проблема присутня у версіях до 6.15.21 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін на важливих сторінках сайту, що впливає на репутацію компанії та довіру користувачів. Власники сайтів на WordPress із цим плагіном ризикують втратити контроль над контентом, що може спричинити фішингові атаки або дезінформацію.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до версії 6.15.23, яка виправляє уразливість та усуває помилку, що з'явилася у версії 6.15.22. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративних сторінок, переглянути журнали безпеки на предмет підозрілої активності та ретельно контролювати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки