Уразливість несанкціонованого доступу в плагіні Bulk Posts Editing для WordPress

Виявлено уразливість у плагіні Bulk Posts Editing для WordPress, що дозволяє користувачам з мінімальними правами змінювати записи без перевірки доступу.
CVE-2024-4199CVSS 4.3CMS

Уразливість несанкціонованого доступу в плагіні Bulk Posts Editing для WordPress

Виявлено уразливість у плагіні Bulk Posts Editing для WordPress, що дозволяє користувачам з мінімальними правами змінювати записи без перевірки доступу.

CVSS
4.3 MEDIUM
EPSS
21.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bulk Posts Editing для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище виконувати AJAX-функції без перевірки прав. Це може призвести до створення, дублювання, отримання вмісту та маніпуляцій з таксономією записів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованих змін контенту, що може вплинути на цілісність і достовірність інформації. Зловмисники з мінімальними правами можуть створювати або змінювати записи, що потенційно шкодить репутації та функціональності ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Bulk Posts Editing та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали активності на предмет підозрілих дій і розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки