Уразливість у плагіні SKT Page Builder для WordPress дозволяє несанкціоноване змінення даних
CVE-2024-1337 дозволяє автентифікованим користувачам змінювати контент у SKT Page Builder для WordPress. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.84%
- Активно використовується
- немає в KEV
- Продукт
- skt templates
Що відомо
Плагін SKT Page Builder для WordPress має уразливість через відсутність перевірки прав у функції 'saveSktbuilderPageData' у версіях до 4.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника і вище вставляти довільний контент на сторінки.
Бізнес-вплив
Уразливість може призвести до несанкціонованого внесення змін у контент сайту, що впливає на цілісність і довіру до ресурсу. Для власників інфраструктури це означає потенційний ризик компрометації даних і негативний вплив на репутацію. Вразливість має середній рівень критичності, але її слід враховувати при управлінні безпекою CMS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SKT Page Builder від розробника sktthemes і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника і вище, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також пріоритезувати виправлення цієї уразливості в рамках загальної стратегії безпеки.