Уразливість у плагіні Event post для WordPress дозволяє неавторизоване масове оновлення метаданих

Плагін Event post для WordPress має уразливість, що дозволяє неавторизоване масове оновлення метаданих. Рекомендується оновлення та перевірка безпеки.
CVE-2024-1375CVSS 4.3Web

Уразливість у плагіні Event post для WordPress дозволяє неавторизоване масове оновлення метаданих

Плагін Event post для WordPress має уразливість, що дозволяє неавторизоване масове оновлення метаданих. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
9.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Event post для WordPress має уразливість через відсутність перевірки nonce у функції save_bulkdatas у версіях до 5.9.10 включно. Це дозволяє неавторизованим зловмисникам оновлювати метадані постів, якщо вони переконають авторизованого користувача виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у метаданих публікацій на сайті, що потенційно впливає на цілісність контенту та довіру користувачів. Для власників інфраструктури це означає ризик компрометації даних і можливі репутаційні втрати. Середній рівень критичності вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Event post і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки