Уразливість у плагіні Team Members Showcase для WordPress дозволяє несанкціоноване оновлення налаштувань

Плагін Team для WordPress має уразливість, що дозволяє змінювати налаштування без належних прав. Рекомендується оновлення та обмеження доступу.
CVE-2024-13439CVSS 4.3Web

Уразливість у плагіні Team Members Showcase для WordPress дозволяє несанкціоноване оновлення налаштувань

Плагін Team для WordPress має уразливість, що дозволяє змінювати налаштування без належних прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
23.98%
Активно використовується
немає в KEV
Продукт
team

Що відомо

Плагін Team – Team Members Showcase для WordPress має уразливість через відсутність перевірки прав доступу у функції response() у версіях до 4.4.9 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованого зміни конфігурації плагіна, що потенційно впливає на безпеку та стабільність вебсайту. Адміністратори повинні враховувати ризики від можливих змін налаштувань, які можуть вплинути на функціональність або безпеку сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки