Уразливість WP Datepicker дозволяє неавторизовану зміну даних

Виявлено критичну уразливість у WP Datepicker для WordPress. Оновіть плагін до версії 2.1.1 для захисту від несанкціонованих змін.
CVE-2024-3895CVSS 8.8Web

Уразливість WP Datepicker дозволяє неавторизовану зміну даних

Виявлено критичну уразливість у WP Datepicker для WordPress. Оновіть плагін до версії 2.1.1 для захисту від несанкціонованих змін.

CVSS
8.8 HIGH
EPSS
56.35%
Активно використовується
немає в KEV
Продукт
wp datepicker

Що відомо

Плагін WP Datepicker для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати довільні налаштування через відсутність перевірки прав у функції wpdp_add_new_datepicker_ajax(). Це може призвести до підвищення привілеїв. Уразливість частково виправлена у версіях 2.0.9 і 2.1.0, повністю — у 2.1.1.

Бізнес-вплив

Для власників веб-ресурсів на WordPress ця уразливість створює ризик несанкціонованого доступу та зміни конфігураційних параметрів плагіна, що може призвести до ескалації прав і компрометації сайту. Ігнорування оновлень може сприяти атакам з боку користувачів із базовим доступом, що негативно вплине на безпеку та стабільність інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна WP Datepicker і оновити його до версії 2.1.1 або новішої. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки