Уразливість Meta Box у WordPress дозволяє доступ до чужих користувацьких полів

Meta Box до 5.9.4 у WordPress дозволяє співавторам доступ до довільних полів інших користувачів. Оновіть плагін для безпеки.
CVE-2024-1204CVSS 4.3CMS

Уразливість Meta Box у WordPress дозволяє доступ до чужих користувацьких полів

Meta Box до 5.9.4 у WordPress дозволяє співавторам доступ до довільних полів інших користувачів. Оновіть плагін для безпеки.

CVSS
4.3 MEDIUM
EPSS
39.93%
Активно використовується
немає в KEV
Продукт
meta box

Що відомо

Плагін Meta Box для WordPress версій до 5.9.4 не обмежує користувачів з роллю «співавтор» у доступі до довільних користувацьких полів, призначених для постів інших користувачів. Це може призвести до несанкціонованого перегляду або зміни даних.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Meta Box існує ризик витоку або маніпуляції даними через недостатні обмеження доступу. Це може вплинути на цілісність контенту та довіру користувачів, особливо у проектах із кількома авторами.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Meta Box і оновити її до останньої стабільної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити ролі користувачів, які можуть редагувати пости, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію системи в інтернеті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки