Уразливість у плагіні GamiPress для WordPress дозволяє обхід контролю доступу

Високорівнева уразливість у GamiPress до 6.8.9 дозволяє обхід контролю доступу та несанкціоновані зміни налаштувань плагіна.
CVE-2024-2505CVSS 8.1CMS

Уразливість у плагіні GamiPress для WordPress дозволяє обхід контролю доступу

Високорівнева уразливість у GamiPress до 6.8.9 дозволяє обхід контролю доступу та несанкціоновані зміни налаштувань плагіна.

CVSS
8.1 HIGH
EPSS
46.74%
Активно використовується
немає в KEV
Продукт
gamipress

Що відомо

У плагіні GamiPress для WordPress версій до 6.8.9 механізм контролю доступу некоректно обмежує доступ до налаштувань, що дозволяє користувачам з роллю Автор змінювати запити та розширювати доступ для користувачів з нижчими привілеями, наприклад, Підписників. Це призводить до несанкціонованих змін критичних конфігурацій плагіна.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу та зміни налаштувань плагіна GamiPress, що потенційно впливає на безпеку та функціональність сайту на WordPress. Адміністратори ризикують втратити контроль над критичними параметрами, що може спричинити порушення роботи або витік даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна GamiPress та встановити версію 6.8.9 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів з роллю Автор та нижче, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки