Уразливість у плагіні The Ultimate WordPress Toolkit – WP Extended дозволяє неавторизоване змінення даних

Плагін WP Extended має уразливість, що дозволяє неавторизоване змінення порядку публікацій. Рекомендується оновлення та обмеження доступу.
CVE-2024-13554CVSS 5.3CMS

Уразливість у плагіні The Ultimate WordPress Toolkit – WP Extended дозволяє неавторизоване змінення даних

Плагін WP Extended має уразливість, що дозволяє неавторизоване змінення порядку публікацій. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
22.32%
Активно використовується
немає в KEV
Продукт
wp extended

Що відомо

Плагін The Ultimate WordPress Toolkit – WP Extended для WordPress має уразливість через відсутність перевірки прав у функції reorder_route() у версіях до 3.0.13 включно. Це дозволяє неавторизованим користувачам змінювати порядок публікацій.

Бізнес-вплив

Уразливість може призвести до несанкціонованого впливу на контент сайту, зокрема до зміни порядку публікацій, що може вплинути на репутацію та довіру користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують втратити контроль над відображенням контенту, що може негативно позначитися на бізнес-процесах і взаємодії з клієнтами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Extended від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та знизити експозицію сайту шляхом обмеження прав користувачів. Важливо також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки