Уразливість у плагіні ACF Front End Editor для WordPress дозволяє неавторизовану зміну даних

Плагін ACF Front End Editor має уразливість, що дозволяє користувачам змінювати контент без належних прав. Рекомендується оновлення та контроль доступу.
CVE-2024-3072CVSS 4.3Web

Уразливість у плагіні ACF Front End Editor для WordPress дозволяє неавторизовану зміну даних

Плагін ACF Front End Editor має уразливість, що дозволяє користувачам змінювати контент без належних прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
26.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ACF Front End Editor для WordPress має уразливість через відсутність перевірки прав у функції update_texts() у версіях до 2.0.2 включно. Це дозволяє користувачам з рівнем доступу не нижче підписника змінювати заголовки, вміст та дані ACF довільних публікацій.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін контенту на сайті, що впливає на цілісність інформації та довіру користувачів. Адміністратори сайтів на WordPress з цим плагіном повинні враховувати ризики зміни важливих даних навіть користувачами з базовими правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін контенту та контролювати активність користувачів з рівнем доступу підписника і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки