Уразливість у плагіні Custom Font Uploader для WordPress дозволяє видаляти шрифти без належних прав

Уразливість у плагіні Custom Font Uploader дозволяє користувачам з рівнем Subscriber видаляти кастомні шрифти без прав. Рекомендується оновлення та контроль доступу.
CVE-2024-5489CVSS 4.3Web

Уразливість у плагіні Custom Font Uploader для WordPress дозволяє видаляти шрифти без належних прав

Уразливість у плагіні Custom Font Uploader дозволяє користувачам з рівнем Subscriber видаляти кастомні шрифти без прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
36.95%
Активно використовується
немає в KEV
Продукт
custom font uploader

Що відомо

Плагін Custom Font Uploader від Wbcom Designs для WordPress має уразливість, через яку користувачі з рівнем доступу Subscriber і вище можуть видаляти будь-які кастомні шрифти без відповідних прав. Проблема пов’язана з відсутністю перевірки можливостей у функції видалення шрифтів у версіях до 2.3.4 включно.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до втрати кастомних шрифтів, що впливає на зовнішній вигляд і брендінг сайту. Це може спричинити додаткові витрати на відновлення контенту та знизити довіру користувачів. ІТ-операторам слід врахувати ризики несанкціонованих змін у контенті через недостатній контроль доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Font Uploader від Wbcom Designs та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити контроль прав користувачів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки