Уразливість у плагіні Countdown Builder для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні Countdown Builder для WordPress дозволяє користувачам із рівнем підписника змінювати налаштування зворотного відліку. Рекомендується оновлення та аудит безпеки.
CVE-2024-2017CVSS 5.4Web

Уразливість у плагіні Countdown Builder для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні Countdown Builder для WordPress дозволяє користувачам із рівнем підписника змінювати налаштування зворотного відліку. Рекомендується оновлення та аудит безпеки.

CVSS
5.4 MEDIUM
EPSS
24.03%
Активно використовується
немає в KEV
Продукт
countdown builder

Що відомо

Плагін Countdown Builder для WordPress має уразливість через відсутність перевірки прав доступу у функціях conditionsRow та switchCountdown. Це дозволяє автентифікованим користувачам із рівнем підписника і вище впроваджувати PHP-об’єкти та змінювати статус зворотного відліку.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях зворотного відліку на сайті, що впливає на коректність відображення інформації та може створити ризики для безпеки вебресурсу. Адміністратори повинні врахувати потенційну можливість зловмисних змін від користувачів із базовими правами доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Countdown Builder від edmonsoft та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки