Уразливість CVE-2024-4390 у плагіні Slider and Carousel slider by Depicter для WordPress
Уразливість CVE-2024-4390 у плагіні Slider and Carousel slider by Depicter дозволяє аутентифікованим користувачам обходити захист nonce у WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 40.77%
- Активно використовується
- немає в KEV
- Продукт
- depicter
Що відомо
Плагін Slider and Carousel slider by Depicter для WordPress має уразливість Arbitrary Nonce Generation у версіях до 3.0.2 включно. Аутентифіковані користувачі з правами не нижче контриб'ютора можуть створювати дійсні nonce для будь-яких дій WordPress, що дозволяє обійти захист, заснований на перевірці nonce.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з правами контриб'ютора або вище виконувати дії, захищені лише перевіркою nonce, що може призвести до несанкціонованих змін або виконання функцій у WordPress. Власники сайтів повинні оцінити ризики, особливо якщо у них є користувачі з такими правами, і вжити заходів для мінімізації потенційного впливу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сайту. Пріоритетно слід контролювати користувачів з правами контриб'ютора і вище.