Уразливість у плагіні IdeaPush для WordPress дозволяє несанкціоноване видалення таксономічних термінів

Виявлено уразливість у плагіні IdeaPush для WordPress, що дозволяє користувачам з рівнем Subscriber видаляти таксономічні терміни без дозволу.
CVE-2024-11844CVSS 4.3Web

Уразливість у плагіні IdeaPush для WordPress дозволяє несанкціоноване видалення таксономічних термінів

Виявлено уразливість у плагіні IdeaPush для WordPress, що дозволяє користувачам з рівнем Subscriber видаляти таксономічні терміни без дозволу.

CVSS
4.3 MEDIUM
EPSS
25.86%
Активно використовується
немає в KEV
Продукт
ideapush

Що відомо

Плагін IdeaPush для WordPress має уразливість через відсутність перевірки прав у функції idea_push_taxonomy_save_routine, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти терміни таксономії "boards" без належних прав. Уразливість присутня у всіх версіях до 8.71 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення важливих таксономічних термінів на сайті, що впливає на структуру контенту та може порушити роботу вебресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні перебої в роботі сайту та необхідність перевірки прав доступу користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна IdeaPush від розробника northernbeacheswebsites та застосувати їх у разі доступності. Також слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки