Уразливість у плагіні LeadConnector для WordPress дозволяє неавторизоване видалення публікацій

Уразливість у плагіні LeadConnector для WordPress дозволяє неавторизоване видалення публікацій. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-1371CVSS 6.5Web

Уразливість у плагіні LeadConnector для WordPress дозволяє неавторизоване видалення публікацій

Уразливість у плагіні LeadConnector для WordPress дозволяє неавторизоване видалення публікацій. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.5 MEDIUM
EPSS
44.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LeadConnector для WordPress має уразливість через відсутність перевірки прав у функції lc_public_api_proxy(), що дозволяє неавторизованим користувачам видаляти довільні пости. Проблема присутня у всіх версіях до 1.7 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливого контенту на сайтах, що використовують плагін LeadConnector, а також до порушення цілісності даних. Для власників інфраструктури це означає потенційні збитки через втрату інформації та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LeadConnector від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції lc_public_api_proxy(), переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритетно варто впровадити моніторинг та резервне копіювання даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки