Уразливість у Podlove Podcast Publisher дозволяє неавторизовану зміну налаштувань

CVE-2024-1110 дозволяє неавторизованим користувачам змінювати налаштування Podlove Podcast Publisher у WordPress. Рекомендовано оновлення та контроль доступу.
CVE-2024-1110CVSS 5.3CMS

Уразливість у Podlove Podcast Publisher дозволяє неавторизовану зміну налаштувань

CVE-2024-1110 дозволяє неавторизованим користувачам змінювати налаштування Podlove Podcast Publisher у WordPress. Рекомендовано оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
41.34%
Активно використовується
немає в KEV
Продукт
podlove podcast publisher

Що відомо

Плагін Podlove Podcast Publisher для WordPress має уразливість через відсутність перевірки прав у функції init() до версії 4.0.11 включно. Це дозволяє неавторизованим користувачам імпортувати налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни конфігурації плагіна, що впливає на стабільність і безпеку подкастів, розміщених на сайті. Адміністратори ризикують втратити контроль над налаштуваннями, що може спричинити порушення роботи сервісу або витік інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Podlove Podcast Publisher і встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію плагіна в мережі. Пріоритетно слід контролювати права доступу користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки