Уразливість у Quick Featured Images для WordPress дозволяє неавторизовану зміну мініатюр

Уразливість у плагіні Quick Featured Images для WordPress дозволяє користувачам з правами контриб’ютора змінювати мініатюри чужих постів. Рекомендується оновлення плагіна.
CVE-2024-3664CVSS 4.3CMS

Уразливість у Quick Featured Images для WordPress дозволяє неавторизовану зміну мініатюр

Уразливість у плагіні Quick Featured Images для WordPress дозволяє користувачам з правами контриб’ютора змінювати мініатюри чужих постів. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
26.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quick Featured Images для WordPress має уразливість, що дозволяє користувачам з рівнем доступу не нижче контриб’ютора змінювати мініатюри постів, які вони не створювали. Це пов’язано з відсутністю перевірки прав у функціях set_thumbnail та delete_thumbnail у версіях до 13.7.0 включно.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення або додавання мініатюр у публікаціях, що може вплинути на візуальне представлення контенту та довіру користувачів. Для власників сайтів на WordPress це створює ризик порушення цілісності контенту та потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quick Featured Images від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, переглянути журнали активності на предмет підозрілих змін мініатюр та мінімізувати експозицію сайту до потенційних загроз.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки