Уразливість CVE-2024-1385 у плагіні WP-Stateless для WordPress

Виявлено уразливість у плагіні WP-Stateless, що дозволяє автентифікованим користувачам викликати відключення сайту. Рекомендується оновлення та обмеження доступу.
CVE-2024-1385CVSS 7.1CMS

Уразливість CVE-2024-1385 у плагіні WP-Stateless для WordPress

Виявлено уразливість у плагіні WP-Stateless, що дозволяє автентифікованим користувачам викликати відключення сайту. Рекомендується оновлення та обмеження доступу.

CVSS
7.1 HIGH
EPSS
33.47%
Активно використовується
немає в KEV
Продукт
wp-stateless

Що відомо

Плагін WP-Stateless для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати параметри сайту, що може призвести до повного відключення ресурсу. Проблема пов’язана з відсутністю перевірки прав у функції dismiss_notices() у версіях до 3.4.0 включно.

Бізнес-вплив

Ця уразливість може спричинити втрату доступності сайту, що негативно впливає на бізнес-процеси та репутацію. Власники інфраструктури та ІТ-оператори повинні врахувати ризик несанкціонованих змін конфігурації, які можуть призвести до простою вебресурсу та втрати клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Stateless від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки