Уразливість у плагіні Demo Awesome для WordPress дозволяє несанкціоновану зміну даних

Уразливість у Demo Awesome плагіні WordPress дозволяє користувачам з рівнем Subscriber встановлювати довільні плагіни. Рекомендується оновлення та обмеження доступу.
CVE-2024-13637CVSS 6.5Web

Уразливість у плагіні Demo Awesome для WordPress дозволяє несанкціоновану зміну даних

Уразливість у Demo Awesome плагіні WordPress дозволяє користувачам з рівнем Subscriber встановлювати довільні плагіни. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
26.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Demo Awesome для WordPress має уразливість через відсутність перевірки прав у функції install_plugin у версіях до 1.0.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище встановлювати та активувати довільні плагіни.

Бізнес-вплив

Уразливість може призвести до встановлення шкідливих або небажаних плагінів, що ставить під загрозу безпеку вебсайту та цілісність даних. Це може спричинити порушення роботи сайту, втрату довіри користувачів і потенційні фінансові втрати для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Demo Awesome від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Subscriber і вище, перегляньте журнали активності на предмет підозрілих дій і мінімізуйте експозицію плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки