Уразливість у WordPress Header Builder Plugin – Pearl дозволяє неавторизоване видалення опцій сайту

CVE-2024-5468: Уразливість у WordPress Header Builder Plugin – Pearl дозволяє неавторизоване видалення опцій, що може спричинити DoS-атаку на сайт.
CVE-2024-5468CVSS 6.5Web

Уразливість у WordPress Header Builder Plugin – Pearl дозволяє неавторизоване видалення опцій сайту

CVE-2024-5468: Уразливість у WordPress Header Builder Plugin – Pearl дозволяє неавторизоване видалення опцій, що може спричинити DoS-атаку на сайт.

CVSS
6.5 MEDIUM
EPSS
29.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Header Builder – Pearl має уразливість, що дозволяє неавторизованим користувачам видаляти довільні опції сайту через відсутність перевірки прав у функції stm_hb_delete() у версіях до 1.3.7 включно. Це може призвести до відмови в обслуговуванні (DoS) сайту.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, існує ризик DoS-атак через зловмисне видалення критичних опцій сайту. Це може спричинити недоступність сервісів, втрату довіри користувачів та потенційні фінансові збитки. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Пріоритетно слід впровадити моніторинг та реагування на потенційні DoS-атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки