Уразливість у плагіні NitroPack для WordPress дозволяє несанкціоновану зміну даних

Високорівнева уразливість у NitroPack для WordPress дозволяє змінювати налаштування без належних прав, що може призвести до DoS або небажаних змін.
CVE-2024-11848CVSS 8.1CMS

Уразливість у плагіні NitroPack для WordPress дозволяє несанкціоновану зміну даних

Високорівнева уразливість у NitroPack для WordPress дозволяє змінювати налаштування без належних прав, що може призвести до DoS або небажаних змін.

CVSS
8.1 HIGH
EPSS
47.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NitroPack для WordPress має уразливість через відсутність перевірки прав на AJAX-дію 'nitropack_dismiss_notice_forever' у версіях до 1.17.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника змінювати певні налаштування, що може активувати функції або викликати відмову в обслуговуванні.

Бізнес-вплив

Уразливість може призвести до несанкціонованої активації опцій, наприклад, реєстрації користувачів, або до зміни налаштувань, що викликає відмову в обслуговуванні. Це створює ризики для стабільності та безпеки вебсайту на базі WordPress, особливо якщо користувачі з низьким рівнем доступу можуть впливати на конфігурацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NitroPack та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію плагіна. Пріоритетно слід контролювати налаштування, які можуть бути змінені через цю уразливість.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки