Уразливість у плагіні SKT Page Builder для WordPress дозволяє несанкціоноване змінення даних

CVE-2024-1337 дозволяє автентифікованим користувачам змінювати контент у SKT Page Builder для WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2024-1337CVSS 4.3CMS

Уразливість у плагіні SKT Page Builder для WordPress дозволяє несанкціоноване змінення даних

CVE-2024-1337 дозволяє автентифікованим користувачам змінювати контент у SKT Page Builder для WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
4.3 MEDIUM
EPSS
26.84%
Активно використовується
немає в KEV
Продукт
skt templates

Що відомо

Плагін SKT Page Builder для WordPress має уразливість через відсутність перевірки прав у функції 'saveSktbuilderPageData' у версіях до 4.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника і вище вставляти довільний контент на сторінки.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у контент сайту, що впливає на цілісність і довіру до ресурсу. Для власників інфраструктури це означає потенційний ризик компрометації даних і негативний вплив на репутацію. Вразливість має середній рівень критичності, але її слід враховувати при управлінні безпекою CMS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SKT Page Builder від розробника sktthemes і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника і вище, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також пріоритезувати виправлення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки