Уразливість у Directorist WordPress плагіні дозволяє неавторизовані зміни

CVE-2024-1322 дозволяє неавторизованим користувачам змінювати дані у Directorist WordPress плагіні. Рекомендується оновлення та перевірка безпеки.
CVE-2024-1322CVSS 5.3Web

Уразливість у Directorist WordPress плагіні дозволяє неавторизовані зміни

CVE-2024-1322 дозволяє неавторизованим користувачам змінювати дані у Directorist WordPress плагіні. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
41.31%
Активно використовується
немає в KEV
Продукт
directorist

Що відомо

Плагін Directorist для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати дані через відсутність перевірки прав у функції 'setup_wizard'. Це може призвести до відтворення стандартних сторінок, зміни налаштувань монетизації та провайдера карт.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Directorist, ця уразливість може призвести до несанкціонованих змін контенту та налаштувань, що впливає на функціональність бізнес-каталогу та потенційно шкодить репутації. Середній рівень ризику вимагає уваги для запобігання зловмисним діям.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Directorist від розробника wpwax та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функції 'setup_wizard', переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки