Уразливість CVE-2024-5940 у плагіні GiveWP для WordPress
Уразливість у плагіні GiveWP дозволяє неавторизованим користувачам змінювати налаштування квитків на події. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.81%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування квитків на події через відсутність перевірки прав у функції 'handle_request' у версіях до 3.13.0 включно. Уразливість активна, якщо увімкнено бета-функцію Events.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у налаштуваннях подій, що впливає на організацію заходів і довіру користувачів. Власники сайтів на WordPress, які використовують GiveWP з активованою бета-функцією Events, ризикують втратити контроль над конфігурацією квитків, що може спричинити фінансові та репутаційні втрати.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна GiveWP та встановити їх, якщо доступні. Якщо оновлення відсутні, слід тимчасово вимкнути бета-функцію Events, обмежити доступ до налаштувань плагіна та переглянути журнали активності на предмет підозрілих змін. Важливо також оцінити ризики та пріоритезувати оновлення безпеки.