Уразливість у плагіні SMS for Lead Capture Forms для WordPress дозволяє несанкціоноване видалення повідомлень

Плагін SMS for Lead Capture Forms для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber видаляти повідомлення. Рекомендується оновлення та контроль доступу.
CVE-2024-11353CVSS 4.3Web

Уразливість у плагіні SMS for Lead Capture Forms для WordPress дозволяє несанкціоноване видалення повідомлень

Плагін SMS for Lead Capture Forms для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber видаляти повідомлення. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
22.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SMS for Lead Capture Forms для WordPress містить уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти довільні повідомлення через відсутність перевірки прав у функції delete_message().

Бізнес-вплив

Ця уразливість може призвести до втрати або зміни важливих даних у системі, що впливає на цілісність інформації та може порушити бізнес-процеси, пов’язані з обробкою повідомлень. Адміністратори повинні враховувати ризики несанкціонованого видалення даних, особливо у середовищах з багатьма користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки