Уразливість у плагіні Event post для WordPress дозволяє несанкціоноване масове оновлення метаданих

Плагін Event post для WordPress дозволяє автентифікованим користувачам оновлювати метадані без перевірки прав. Рекомендується оновлення та обмеження доступу.
CVE-2024-1376CVSS 4.3Web

Уразливість у плагіні Event post для WordPress дозволяє несанкціоноване масове оновлення метаданих

Плагін Event post для WordPress дозволяє автентифікованим користувачам оновлювати метадані без перевірки прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
20.2%
Активно використовується
немає в KEV
Продукт
event post

Що відомо

Плагін Event post для WordPress має уразливість через відсутність перевірки прав у функції save_bulkdatas, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище оновлювати метадані постів без належних прав. Уразливість присутня у всіх версіях до 5.9.4 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у метаданих контенту сайту, що потенційно впливає на цілісність і достовірність інформації. Для власників сайтів на WordPress це означає ризик маніпуляцій з даними, що може позначитися на репутації та роботі вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Event post від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника або вище до функцій плагіна, переглянути журнали активності на предмет підозрілих змін метаданих і пріоритезувати заходи безпеки для захисту сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки