Уразливість у Colibri Page Builder дозволяє несанкціоновану зміну ліцензії

Colibri Page Builder має уразливість, що дозволяє змінювати ліцензійний ключ користувачам із рівнем підписника. Рекомендується оновлення та обмеження доступу.
CVE-2024-1870CVSS 4.3Web

Уразливість у Colibri Page Builder дозволяє несанкціоновану зміну ліцензії

Colibri Page Builder має уразливість, що дозволяє змінювати ліцензійний ключ користувачам із рівнем підписника. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
33.26%
Активно використовується
немає в KEV
Продукт
colibri page builder

Що відомо

Плагін Colibri Page Builder для WordPress має уразливість через відсутність перевірки прав у функції callActivateLicenseEndpoint, що дозволяє автентифікованим користувачам із рівнем доступу підписника або вище змінювати ліцензійний ключ.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни ліцензійних даних, що впливає на управління ліцензіями та може створити ризики для контролю над продуктом. Власники сайтів повинні враховувати можливість зловживань з боку користувачів із базовим доступом, що може вплинути на стабільність та безпеку веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Colibri Page Builder від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін ліцензій, а також зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки