Уразливість у плагіні Wheel of Life для WordPress дозволяє несанкціоновані зміни

Плагін Wheel of Life для WordPress має уразливість, що дозволяє несанкціоновані зміни та видалення контенту користувачами з рівнем підписника і вище.
CVE-2024-3627CVSS 5.4Web

Уразливість у плагіні Wheel of Life для WordPress дозволяє несанкціоновані зміни

Плагін Wheel of Life для WordPress має уразливість, що дозволяє несанкціоновані зміни та видалення контенту користувачами з рівнем підписника і вище.

CVSS
5.4 MEDIUM
EPSS
31.41%
Активно використовується
немає в KEV
Продукт
wheel of life

Що відомо

Плагін Wheel of Life для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати налаштування та видаляти пости без належної перевірки прав. Проблема присутня у версіях до 1.1.7 включно через відсутність перевірки можливостей у файлі AjaxFunctions.php.

Бізнес-вплив

Ця уразливість може призвести до втрати даних та несанкціонованих змін у контенті сайту, що негативно впливає на цілісність і доступність інформації. Власники інфраструктури повинні враховувати ризики втрати довіри користувачів та потенційні репутаційні збитки. Середній рівень загрози вимагає своєчасного реагування для запобігання експлуатації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами підписника і вище, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки