Уразливість у Master Addons для WordPress дозволяє неавторизовані зміни

Уразливість у Master Addons для WordPress дозволяє неавторизованим користувачам змінювати шаблони через REST API. Рекомендується оновлення плагіна.
CVE-2024-5382CVSS 6.5CMS

Уразливість у Master Addons для WordPress дозволяє неавторизовані зміни

Уразливість у Master Addons для WordPress дозволяє неавторизованим користувачам змінювати шаблони через REST API. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
24.28%
Активно використовується
немає в KEV
Продукт
master addons

Що відомо

Плагін Master Addons для Elementor у WordPress має уразливість через відсутність перевірки прав доступу на REST API маршрут 'ma-template' у версіях до 2.0.6.1 включно. Це дозволяє неавторизованим користувачам створювати або змінювати шаблони та налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у шаблонах та налаштуваннях сайту, що впливає на цілісність контенту і може створити ризики для безпеки вебресурсу. Адміністратори сайтів на WordPress з встановленим Master Addons повинні враховувати цей ризик для захисту своїх систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Master Addons від офіційного розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API маршруту 'ma-template', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки