Уразливість у плагіні Admin Bar Remover для WordPress дозволяє несанкціоновану зміну даних

Плагін Admin Bar Remover для WordPress має уразливість, що дозволяє змінювати адмін-панель без належних прав. Рекомендується оновлення та перевірка доступів.
CVE-2024-1716CVSS 4.3Web

Уразливість у плагіні Admin Bar Remover для WordPress дозволяє несанкціоновану зміну даних

Плагін Admin Bar Remover для WordPress має уразливість, що дозволяє змінювати адмін-панель без належних прав. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
35.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin Bar Remover для WordPress має уразливість через відсутність перевірки прав у функції update_form() у версіях до 1.0.2.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника і вище вмикати або вимикати адмін-панель на фронтенді сайту.

Бізнес-вплив

Для власників сайтів на WordPress ця уразливість може призвести до несанкціонованих змін у відображенні адмін-панелі, що може вплинути на користувацький досвід та безпеку. Зловмисники з обліковими записами з низьким рівнем доступу можуть змінювати налаштування, що потенційно відкриває шлях до подальших атак або порушень політик безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Admin Bar Remover від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до мінімально необхідного рівня, перегляньте журнали активності на предмет підозрілих дій і розгляньте можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки