Уразливість у плагіні LazyLoad Background Images для WordPress дозволяє змінювати налаштування без належних прав

Плагін LazyLoad Background Images для WordPress дозволяє користувачам з рівнем підписника змінювати налаштування через відсутність перевірки прав. Рекомендується оновлення та моніторинг.
CVE-2024-12327CVSS 4.3Web

Уразливість у плагіні LazyLoad Background Images для WordPress дозволяє змінювати налаштування без належних прав

Плагін LazyLoad Background Images для WordPress дозволяє користувачам з рівнем підписника змінювати налаштування через відсутність перевірки прав. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
25.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LazyLoad Background Images для WordPress має уразливість, що дозволяє користувачам з рівнем доступу не вище підписника змінювати налаштування плагіна через відсутність перевірки прав у функції pblzbg_save_settings().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на роботу вебсайту та безпеку даних. Адміністратори сайтів повинні враховувати ризик зміни налаштувань користувачами з обмеженими правами, що може призвести до непередбачуваної поведінки плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем підписника до функцій плагіна, перегляньте журнали змін налаштувань та посиліть моніторинг активності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки