Уразливість у плагіні WordPress Portfolio Builder – Portfolio Gallery дозволяє неавторизоване додавання відео

Плагін Portfolio Builder WordPress має уразливість, що дозволяє неавторизоване додавання відео. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13231CVSS 5.3Web

Уразливість у плагіні WordPress Portfolio Builder – Portfolio Gallery дозволяє неавторизоване додавання відео

Плагін Portfolio Builder WordPress має уразливість, що дозволяє неавторизоване додавання відео. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
37.95%
Активно використовується
немає в KEV
Продукт
portfoliohub

Що відомо

Плагін WordPress Portfolio Builder – Portfolio Gallery версій до 1.1.7 включно має уразливість через відсутність перевірки прав у функції 'add_video'. Це дозволяє неавторизованим зловмисникам додавати довільні відео до будь-якої портфоліо-галереї.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у контент вебсайту, що негативно впливає на репутацію та довіру користувачів. Адміністратори можуть зіткнутися з необхідністю видаляти небажаний контент та перевіряти логи на ознаки зловмисної активності.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Portfolio Builder – Portfolio Gallery до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функції додавання відео, переглянути журнали подій на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також регулярно перевіряти оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки