Уразливість у плагіні Youzify для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні Youzify для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування сайту. Рекомендується оновлення та обмеження доступу.
CVE-2024-13368CVSS 4.3Web

Уразливість у плагіні Youzify для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні Youzify для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування сайту. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
25.57%
Активно використовується
немає в KEV
Продукт
youzify

Що відомо

Плагін Youzify для WordPress має уразливість через відсутність перевірки прав у функції youzify_offer_banner(), що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати довільні налаштування сайту. Проблема присутня у всіх версіях до 1.3.4 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін конфігурації сайту, що потенційно впливає на стабільність і безпеку вебресурсу. Адміністратори можуть зіткнутися з ризиком зміни критичних параметрів, що ускладнює управління та захист інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Youzify від розробника kainelabs та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки