Уразливість у плагіні WP Scraper для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні WP Scraper (до версії 5.7) дозволяє користувачам з рівнем підписника створювати довільні сторінки та пости на WordPress-сайтах.
CVE-2024-3663CVSS 4.3Web

Уразливість у плагіні WP Scraper для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні WP Scraper (до версії 5.7) дозволяє користувачам з рівнем підписника створювати довільні сторінки та пости на WordPress-сайтах.

CVSS
4.3 MEDIUM
EPSS
26.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Scraper для WordPress має уразливість через відсутність перевірки прав доступу у функції wp_scraper_multi_scrape_action() у версіях до 5.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище створювати довільні сторінки та пости.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін WP Scraper, ця уразливість може призвести до несанкціонованого створення контенту, що може вплинути на репутацію сайту та безпеку даних. Зловмисники з мінімальним рівнем доступу можуть розміщувати небажаний або шкідливий контент, що ускладнює управління ресурсом і може викликати втрату довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Scraper та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня, нижчого за підписника, або тимчасово відключити плагін. Також варто переглянути журнали активності для виявлення підозрілих дій і посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки