CVE-2024-1178: Уразливість у плагіні SportsPress для WordPress

Уразливість CVE-2024-1178 у плагіні SportsPress дозволяє неавторизованим користувачам змінювати налаштування сайту. Рекомендації щодо безпеки для адміністраторів.
CVE-2024-1178CVSS 5.3CMS

CVE-2024-1178: Уразливість у плагіні SportsPress для WordPress

Уразливість CVE-2024-1178 у плагіні SportsPress дозволяє неавторизованим користувачам змінювати налаштування сайту. Рекомендації щодо безпеки для адміністраторів.

CVSS
5.3 MEDIUM
EPSS
35.27%
Активно використовується
немає в KEV
Продукт
sportspress

Що відомо

Плагін SportsPress для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати структуру постійних посилань клубів через відсутність перевірки прав у функції settings_save() у версіях до 2.7.17 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях сайту, що впливає на цілісність даних і може порушити роботу клубних сторінок. Власники сайтів на базі WordPress із встановленим SportsPress повинні врахувати ризики неавторизованого доступу та можливі наслідки для репутації та користувацького досвіду.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SportsPress від розробника themeboy і встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій налаштувань плагіна, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Пріоритезуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки