Уразливість у плагіні Hide Dashboard Notifications для WordPress дозволяє несанкціоноване змінення налаштувань

Плагін Hide Dashboard Notifications має уразливість, що дозволяє змінювати налаштування без належних прав. Рекомендується оновлення та обмеження доступу.
CVE-2024-1955CVSS 4.3Web

Уразливість у плагіні Hide Dashboard Notifications для WordPress дозволяє несанкціоноване змінення налаштувань

Плагін Hide Dashboard Notifications має уразливість, що дозволяє змінювати налаштування без належних прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
26.81%
Активно використовується
немає в KEV
Продукт
hide dashboard notifications

Що відомо

Плагін Hide Dashboard Notifications для WordPress має уразливість через відсутність перевірки прав доступу у функції 'warning_notices_settings' у версіях до 1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора змінювати налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність панелі керування WordPress. Це може створити ризики для безпеки сайту, особливо якщо зловмисники отримають доступ до облікових записів з правами контриб'ютора або вище.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Hide Dashboard Notifications від розробника та застосувати їх. Також варто обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати оновлення цього плагіна у процесі управління вразливостями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки