Уразливість у плагіні WordPress Anti Hacker дозволяє несанкціоноване видалення даних

Уразливість у плагіні WordPress Anti Hacker дозволяє автентифікованим користувачам видаляти дані сканування. Рекомендується оновлення та обмеження доступу.
CVE-2024-1861CVSS 4.3CMS

Уразливість у плагіні WordPress Anti Hacker дозволяє несанкціоноване видалення даних

Уразливість у плагіні WordPress Anti Hacker дозволяє автентифікованим користувачам видаляти дані сканування. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
28.71%
Активно використовується
немає в KEV
Продукт
anti hacker

Що відомо

Плагін Disable Json API, Login Lockdown, XMLRPC, Pingback, Stop User Enumeration Anti Hacker Scan для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище видаляти записи з таблиці сканування через відсутність перевірки прав у функції antihacker_truncate_scan_table().

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних сканування без відповідного дозволу, що ускладнює моніторинг безпеки сайту. Для власників інфраструктури це означає потенційне зниження ефективності захисту та збільшення ризику непомічених атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника billminozzi та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки