Уразливість у плагіні 360 Javascript Viewer для WordPress дозволяє несанкціоновану зміну даних

Плагін 360 Javascript Viewer для WordPress має уразливість, що дозволяє змінювати налаштування без належної авторизації. Рекомендується оновлення та перевірка доступів.
CVE-2024-1637CVSS 4.3Web

Уразливість у плагіні 360 Javascript Viewer для WordPress дозволяє несанкціоновану зміну даних

Плагін 360 Javascript Viewer для WordPress має уразливість, що дозволяє змінювати налаштування без належної авторизації. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
39.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 360 Javascript Viewer для WordPress має уразливість через відсутність перевірки прав доступу та витік nonce у кількох AJAX діях у версіях до 1.7.12 включно. Це дозволяє автентифікованим користувачам із рівнем доступу підписника або вище змінювати налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на функціональність вебсайту та безпеку даних. Адміністратори WordPress-сайтів повинні врахувати ризики, особливо якщо користувачі мають доступ рівня підписника або вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію плагіна. Пріоритезуйте оновлення в рамках загальної політики безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки