CVE-2024-1178: Уразливість у плагіні SportsPress для WordPress
Уразливість CVE-2024-1178 у плагіні SportsPress дозволяє неавторизованим користувачам змінювати налаштування сайту. Рекомендації щодо безпеки для адміністраторів.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.27%
- Активно використовується
- немає в KEV
- Продукт
- sportspress
Що відомо
Плагін SportsPress для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати структуру постійних посилань клубів через відсутність перевірки прав у функції settings_save() у версіях до 2.7.17 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у налаштуваннях сайту, що впливає на цілісність даних і може порушити роботу клубних сторінок. Власники сайтів на базі WordPress із встановленим SportsPress повинні врахувати ризики неавторизованого доступу та можливі наслідки для репутації та користувацького досвіду.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SportsPress від розробника themeboy і встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій налаштувань плагіна, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Пріоритезуйте заходи безпеки відповідно до ризиків.