Уразливість CVE-2024-12114 у плагіні FooGallery для WordPress

Уразливість IDOR у плагіні FooGallery для WordPress дозволяє змінювати контент сайту користувачам з обмеженими правами. Рекомендується оновлення та контроль доступу.
CVE-2024-12114CVSS 4.3Web

Уразливість CVE-2024-12114 у плагіні FooGallery для WordPress

Уразливість IDOR у плагіні FooGallery для WordPress дозволяє змінювати контент сайту користувачам з обмеженими правами. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
21.86%
Активно використовується
немає в KEV
Продукт
foogallery

Що відомо

Плагін FooGallery для WordPress має уразливість Insecure Direct Object Reference (IDOR) у версіях до 2.4.29 включно, що дозволяє автентифікованим користувачам з роллю нижче редактора змінювати вміст сторінок і постів через відсутність перевірки параметра img_id.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого редагування контенту сайту користувачами з обмеженими правами, що ставить під загрозу цілісність інформації. Власники інфраструктури повинні врахувати можливість компрометації контенту, особливо якщо роль Gallery Creator встановлена нижче за редактора.

Рекомендовані дії адміністратора

Рекомендується оновити плагін FooGallery до останньої версії, перевірити та обмежити права користувачів, особливо роль Gallery Creator, а також переглянути журнали доступу на предмет підозрілої активності. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна та посилити контроль за ролями користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки