Уразливість відсутності авторизації в плагіні IgnitionDeck Crowdfunding для WordPress

Плагін IgnitionDeck Crowdfunding для WordPress має уразливість відсутності авторизації, що дозволяє автентифікованим користувачам змінювати налаштування сайту.
CVE-2024-4410CVSS 5.4Web

Уразливість відсутності авторизації в плагіні IgnitionDeck Crowdfunding для WordPress

Плагін IgnitionDeck Crowdfunding для WordPress має уразливість відсутності авторизації, що дозволяє автентифікованим користувачам змінювати налаштування сайту.

CVSS
5.4 MEDIUM
EPSS
30.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін IgnitionDeck Crowdfunding для WordPress версії до 1.9.8 включно має уразливість відсутності перевірки авторизації в AJAX-функціях. Це дозволяє автентифікованим користувачам із рівнем доступу підписника або вище виконувати небажані дії, такі як зміна структури постійних посилань та налаштувань плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації сайту, що впливає на стабільність та безпеку вебресурсу. Адміністратори ризикують втратити контроль над важливими налаштуваннями, що може спричинити порушення роботи сайту або його функціоналу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна IgnitionDeck Crowdfunding та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника або вище до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки