Уразливість видалення шорткодів у плагіні Snippet Shortcodes для WordPress

CVE-2024-12018 дозволяє користувачам з рівнем Subscriber видаляти шорткоди у плагіні Snippet Shortcodes WordPress. Рекомендується оновлення та перевірка доступів.
CVE-2024-12018CVSS 4.3Web

Уразливість видалення шорткодів у плагіні Snippet Shortcodes для WordPress

CVE-2024-12018 дозволяє користувачам з рівнем Subscriber видаляти шорткоди у плагіні Snippet Shortcodes WordPress. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
30.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Snippet Shortcodes для WordPress має уразливість, що дозволяє неавторизоване видалення шорткодів через відсутність належної перевірки авторизації у версіях до 4.1.6 включно. Аутентифікація базується на nonce, значення якого витікає, що дає змогу користувачам з рівнем доступу Subscriber і вище видаляти шорткоди плагіна.

Бізнес-вплив

Ця уразливість може призвести до видалення важливих шорткодів, що впливає на функціональність вебсайту, керованого через WordPress. Для операторів ІТ та власників інфраструктури це означає потенційні перебої в роботі сайту та необхідність перевірки активності користувачів з низьким рівнем доступу. Ризик середній, але варто вжити заходів для запобігання несанкціонованим змінам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Snippet Shortcodes до останньої версії, де виправлено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки