Уразливість у плагіні The Post Grid для WordPress дозволяє несанкціоновані зміни налаштувань

Плагін The Post Grid для WordPress має уразливість, що дозволяє змінювати налаштування плагіна користувачам з рівнем підписника або вище. Рекомендується оновлення плагіна.
CVE-2024-3936CVSS 4.3Web

Уразливість у плагіні The Post Grid для WordPress дозволяє несанкціоновані зміни налаштувань

Плагін The Post Grid для WordPress має уразливість, що дозволяє змінювати налаштування плагіна користувачам з рівнем підписника або вище. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
43.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Post Grid для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище змінювати налаштування плагіна через відсутність перевірки прав у функції rtTPGSaveSettings. Це може призвести до несанкціонованих змін даних та виклику інших функцій через AJAX.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін The Post Grid, ця уразливість може призвести до зміни конфігурації плагіна з боку користувачів з обмеженим доступом, що потенційно впливає на стабільність і безпеку вебресурсу. Зловмисники можуть використовувати цю вразливість для зміни налаштувань або виконання небажаних дій, що підвищує ризик компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Post Grid і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем підписника або вище до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та застосувати загальні заходи зниження ризиків, такі як обмеження прав доступу та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки