Уразливість у плагіні Ivory Search для WordPress дозволяє несанкціоновану зміну даних

Плагін Ivory Search для WordPress має уразливість, що дозволяє користувачам з рівнем підписника ініціювати створення індексу. Рекомендується оновлення плагіна.
CVE-2024-3233CVSS 4.3Web

Уразливість у плагіні Ivory Search для WordPress дозволяє несанкціоновану зміну даних

Плагін Ivory Search для WordPress має уразливість, що дозволяє користувачам з рівнем підписника ініціювати створення індексу. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
36.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ivory Search для WordPress має уразливість через відсутність перевірки прав у функції ajax_create_index(), що дозволяє користувачам з рівнем доступу підписника і вище ініціювати створення індексу. Уразливість присутня у всіх версіях до 5.5.5 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у даних індексації сайту, що потенційно впливає на функціональність пошуку та цілісність даних. Адміністратори сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики, особливо якщо мають користувачів з рівнем доступу підписника і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ivory Search та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Також варто регулярно моніторити офіційні повідомлення розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки