Уразливість у плагіні April для WordPress дозволяє неавторизоване змінення налаштувань
CVE-2024-13420 дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіну April. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.65%
- Активно використовується
- немає в KEV
- Продукт
- april
Що відомо
Декілька плагінів і тем для WordPress, зокрема April від g5plus, мають уразливість через відсутність перевірки прав доступу на AJAX дії, що дозволяє користувачам з рівнем Subscriber і вище змінювати налаштування. Проблема частково виправлена, але досі залишається актуальною.
Бізнес-вплив
Уразливість може призвести до несанкціонованого скидання та зміни налаштувань плагінів і тем, що потенційно впливає на стабільність і безпеку вебсайтів на базі WordPress. Це створює ризик для власників інфраструктури, особливо якщо користувачі з низьким рівнем доступу можуть змінювати критичні параметри.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника g5plus для плагіну April та інших плагінів/тем, що використовують подібні AJAX дії. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення у планах безпеки.