Вразливість у ConvertPlus для WordPress дозволяє несанкціоновану зміну даних

Вразливість у плагіні ConvertPlus дозволяє користувачам з рівнем Subscriber змінювати налаштування сайту, що може призвести до DoS. Рекомендується оновлення та моніторинг.
CVE-2024-13800CVSS 8.1CMS

Вразливість у ConvertPlus для WordPress дозволяє несанкціоновану зміну даних

Вразливість у плагіні ConvertPlus дозволяє користувачам з рівнем Subscriber змінювати налаштування сайту, що може призвести до DoS. Рекомендується оновлення та моніторинг.

CVSS
8.1 HIGH
EPSS
36.97%
Активно використовується
немає в KEV
Продукт
convertplus

Що відомо

Плагін ConvertPlus для WordPress містить уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати параметри сайту через відсутність перевірки прав на AJAX-ендпоінті 'cp_dismiss_notice'. Це може призвести до відмови в обслуговуванні або небажаних змін налаштувань.

Бізнес-вплив

Уразливість може бути використана для створення помилок на сайті, що призведе до відмови в обслуговуванні для легітимних користувачів, або для активації певних функцій, наприклад, реєстрації. Це створює ризики для стабільності та безпеки веб-ресурсу, особливо якщо плагін активно використовується.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ConvertPlus від виробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до відповідних функцій, переглянути журнали подій на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки