Уразливість у Passwords Manager для WordPress дозволяє несанкціоновані зміни

Виявлено уразливість у плагіні Passwords Manager для WordPress, що дозволяє несанкціоновані зміни налаштувань і паролів. Рекомендовано оновлення та перевірку доступів.
CVE-2024-12614CVSS 7.5Web

Уразливість у Passwords Manager для WordPress дозволяє несанкціоновані зміни

Виявлено уразливість у плагіні Passwords Manager для WordPress, що дозволяє несанкціоновані зміни налаштувань і паролів. Рекомендовано оновлення та перевірку доступів.

CVSS
7.5 HIGH
EPSS
30.76%
Активно використовується
немає в KEV
Продукт
passwords manager

Що відомо

Плагін Passwords Manager для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна та додавати паролі через відсутність перевірки прав на AJAX дії 'pms_save_setting' і 'post_new_pass'.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та додавання небажаних паролів, що ставить під загрозу безпеку вебсайту. Власники інфраструктури повинні розглянути ризики компрометації даних та потенційного доступу до конфіденційної інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника hirewebxperts та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію вразливих AJAX дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки