Уразливість CVE-2024-4390 у плагіні Slider and Carousel slider by Depicter для WordPress

Уразливість CVE-2024-4390 у плагіні Slider and Carousel slider by Depicter дозволяє аутентифікованим користувачам обходити захист nonce у WordPress.
CVE-2024-4390CVSS 6.5Web

Уразливість CVE-2024-4390 у плагіні Slider and Carousel slider by Depicter для WordPress

Уразливість CVE-2024-4390 у плагіні Slider and Carousel slider by Depicter дозволяє аутентифікованим користувачам обходити захист nonce у WordPress.

CVSS
6.5 MEDIUM
EPSS
40.77%
Активно використовується
немає в KEV
Продукт
depicter

Що відомо

Плагін Slider and Carousel slider by Depicter для WordPress має уразливість Arbitrary Nonce Generation у версіях до 3.0.2 включно. Аутентифіковані користувачі з правами не нижче контриб'ютора можуть створювати дійсні nonce для будь-яких дій WordPress, що дозволяє обійти захист, заснований на перевірці nonce.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з правами контриб'ютора або вище виконувати дії, захищені лише перевіркою nonce, що може призвести до несанкціонованих змін або виконання функцій у WordPress. Власники сайтів повинні оцінити ризики, особливо якщо у них є користувачі з такими правами, і вжити заходів для мінімізації потенційного впливу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сайту. Пріоритетно слід контролювати користувачів з правами контриб'ютора і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки