Уразливість у плагіні GS Insever Portfolio для WordPress дозволяє неавторизовану зміну налаштувань CSS

Плагін GS Insever Portfolio для WordPress дозволяє користувачам з рівнем Subscriber змінювати CSS через відсутність перевірки прав. Рекомендується оновлення та контроль доступу.
CVE-2024-12249CVSS 4.3Web

Уразливість у плагіні GS Insever Portfolio для WordPress дозволяє неавторизовану зміну налаштувань CSS

Плагін GS Insever Portfolio для WordPress дозволяє користувачам з рівнем Subscriber змінювати CSS через відсутність перевірки прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
25.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GS Insever Portfolio для WordPress має уразливість через відсутність перевірки прав доступу у функції save_settings() у версіях до 1.4.5 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати CSS налаштування плагіна.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованих змін у зовнішньому вигляді сайту, що може вплинути на бренд і довіру користувачів. Зловмисники з обмеженим доступом можуть змінювати стилі, що потенційно може використовуватись для фішингу або інших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін налаштувань CSS і контролювати активність користувачів з рівнем Subscriber і вище. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки