Уразливість у плагіні Plugin Groups для WordPress дозволяє неавторизовану зміну налаштувань

Плагін Plugin Groups для WordPress має уразливість, що дозволяє неавторизовану зміну налаштувань і може спричинити відмову в обслуговуванні. Рекомендується оновлення.
CVE-2024-1108CVSS 6.5Web

Уразливість у плагіні Plugin Groups для WordPress дозволяє неавторизовану зміну налаштувань

Плагін Plugin Groups для WordPress має уразливість, що дозволяє неавторизовану зміну налаштувань і може спричинити відмову в обслуговуванні. Рекомендується оновлення.

CVSS
6.5 MEDIUM
EPSS
39.17%
Активно використовується
немає в KEV
Продукт
plugin groups

Що відомо

Плагін Plugin Groups для WordPress має уразливість через відсутність перевірки прав у функції admin_init() у версіях до 2.0.6 включно. Це дозволяє неавторизованим користувачам змінювати налаштування плагіна, що може призвести до відмови в обслуговуванні через неправильну конфігурацію.

Бізнес-вплив

Для власників веб-інфраструктури це означає ризик несанкціонованого втручання у налаштування плагіна, що може порушити роботу сайту або викликати його недоступність. Зловмисники можуть змінити конфігурацію, що призведе до збоїв у роботі або втрати контролю над функціональністю плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Plugin Groups від розробника davidcramer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки