Уразливість CVE-2024-1385 у плагіні WP-Stateless для WordPress
Виявлено уразливість у плагіні WP-Stateless, що дозволяє автентифікованим користувачам викликати відключення сайту. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.1 HIGH
- EPSS
- 33.47%
- Активно використовується
- немає в KEV
- Продукт
- wp-stateless
Що відомо
Плагін WP-Stateless для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати параметри сайту, що може призвести до повного відключення ресурсу. Проблема пов’язана з відсутністю перевірки прав у функції dismiss_notices() у версіях до 3.4.0 включно.
Бізнес-вплив
Ця уразливість може спричинити втрату доступності сайту, що негативно впливає на бізнес-процеси та репутацію. Власники інфраструктури та ІТ-оператори повинні врахувати ризик несанкціонованих змін конфігурації, які можуть призвести до простою вебресурсу та втрати клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-Stateless від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі.