Уразливість у плагіні Country State City Dropdown CF7 для WordPress дозволяє несанкціоновані зміни даних

Плагін WordPress Country State City Dropdown CF7 має уразливість, що дозволяє автентифікованим користувачам змінювати дані. Рекомендується оновлення та обмеження доступу.
CVE-2024-3520CVSS 4.3CMS

Уразливість у плагіні Country State City Dropdown CF7 для WordPress дозволяє несанкціоновані зміни даних

Плагін WordPress Country State City Dropdown CF7 має уразливість, що дозволяє автентифікованим користувачам змінювати дані. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
36.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Country State City Dropdown CF7 для WordPress має уразливість через відсутність перевірки прав доступу у функції tc_csca_patch_settings у версіях до 2.7.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище додавати штати або міста у випадаючий список.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують цей плагін, існує ризик несанкціонованого додавання або зміни географічних даних у формах, що може вплинути на якість та достовірність інформації, а також на користувацький досвід. Це може призвести до порушень у роботі бізнес-процесів, які залежать від коректних геоданих.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки