Уразливість Insecure Direct Object Reference у плагіні Replace Image для WordPress

Уразливість CVE-2024-4873 у плагіні Replace Image для WordPress дозволяє користувачам з рівнем Автор замінювати зображення адміністраторів. Рекомендовано оновлення та контроль доступу.
CVE-2024-4873CVSS 4.3CMS

Уразливість Insecure Direct Object Reference у плагіні Replace Image для WordPress

Уразливість CVE-2024-4873 у плагіні Replace Image для WordPress дозволяє користувачам з рівнем Автор замінювати зображення адміністраторів. Рекомендовано оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
27.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Replace Image для WordPress має уразливість Insecure Direct Object Reference у версіях до 1.1.10 включно, що дозволяє автентифікованим користувачам з рівнем доступу Автор і вище замінювати зображення, завантажені користувачами з вищими правами, наприклад адміністраторами.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої заміни важливих зображень на сайті, що впливає на цілісність контенту та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації вмісту та необхідність додаткового контролю доступу до плагінів і контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Replace Image від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Автор, ретельно контролювати дії користувачів з правами Автор і вище, а також переглянути журнали активності на предмет підозрілих замін зображень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки