Уразливість CVE-2024-12606 у плагіні AI Scribe для WordPress дозволяє несанкціоновані зміни

Уразливість у плагіні AI Scribe для WordPress дозволяє користувачам з рівнем підписника змінювати налаштування. Рекомендується оновлення та обмеження прав доступу.
CVE-2024-12606CVSS 4.3Web

Уразливість CVE-2024-12606 у плагіні AI Scribe для WordPress дозволяє несанкціоновані зміни

Уразливість у плагіні AI Scribe для WordPress дозволяє користувачам з рівнем підписника змінювати налаштування. Рекомендується оновлення та обмеження прав доступу.

CVSS
4.3 MEDIUM
EPSS
22.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Scribe для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати налаштування плагіна через відсутність перевірки прав у функції engine_request_data(). Це може призвести до несанкціонованих змін у конфігурації плагіна.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують AI Scribe, ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність та безпеку сайту. Зловмисники з обліковими записами з правами підписника можуть змінювати параметри, що може порушити роботу або призвести до подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AI Scribe від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін та зменшити експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення від постачальника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки