Уразливість у плагіні Yumpu ePaper для WordPress дозволяє неавторизовані зміни даних

Плагін Yumpu ePaper для WordPress має уразливість, що дозволяє підписникам змінювати дані та публікувати PDF. Рекомендовано оновлення та контроль доступу.
CVE-2024-3277CVSS 5.0Web

Уразливість у плагіні Yumpu ePaper для WordPress дозволяє неавторизовані зміни даних

Плагін Yumpu ePaper для WordPress має уразливість, що дозволяє підписникам змінювати дані та публікувати PDF. Рекомендовано оновлення та контроль доступу.

CVSS
5.0 MEDIUM
EPSS
23.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Yumpu ePaper для WordPress має уразливість через відсутність перевірки прав у функції ajax_handler у версіях до 2.0.24 включно. Це дозволяє користувачам з рівнем доступу підписника та вище завантажувати PDF-файли, публікувати їх та змінювати API-ключ.

Бізнес-вплив

Уразливість може призвести до несанкціонованого публікування контенту та зміни налаштувань API, що ставить під загрозу цілісність вебсайту. Це може вплинути на довіру користувачів і призвести до потенційних репутаційних втрат. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту від можливих зловживань.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Yumpu ePaper та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна. Також варто регулярно контролювати налаштування API та права доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки