Уразливість у Simple Local Avatars для WordPress дозволяє несанкціоноване очищення кешу користувачів

Плагін Simple Local Avatars для WordPress має уразливість, що дозволяє очищення кешу користувачів без належних прав. Рекомендується оновлення та перевірка доступів.
CVE-2024-10786CVSS 4.3Web

Уразливість у Simple Local Avatars для WordPress дозволяє несанкціоноване очищення кешу користувачів

Плагін Simple Local Avatars для WordPress має уразливість, що дозволяє очищення кешу користувачів без належних прав. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
25.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Local Avatars для WordPress має уразливість через відсутність перевірки прав у функції sla_clear_user_cache у версіях до 2.7.11 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище очищувати кеші інших користувачів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого втручання в кеш користувачів, що потенційно впливає на продуктивність та стабільність вебсайту. Адміністратори можуть зіткнутися з проблемами в роботі плагіна та необхідністю додаткового моніторингу активності користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Local Avatars від розробника та встановити їх при наявності. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки