Уразливість CVE-2024-5940 у плагіні GiveWP для WordPress

Уразливість у плагіні GiveWP дозволяє неавторизованим користувачам змінювати налаштування квитків на події. Рекомендується оновлення та перевірка безпеки.
CVE-2024-5940CVSS 6.5Web

Уразливість CVE-2024-5940 у плагіні GiveWP для WordPress

Уразливість у плагіні GiveWP дозволяє неавторизованим користувачам змінювати налаштування квитків на події. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
37.81%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування квитків на події через відсутність перевірки прав у функції 'handle_request' у версіях до 3.13.0 включно. Уразливість активна, якщо увімкнено бета-функцію Events.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях подій, що впливає на організацію заходів і довіру користувачів. Власники сайтів на WordPress, які використовують GiveWP з активованою бета-функцією Events, ризикують втратити контроль над конфігурацією квитків, що може спричинити фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна GiveWP та встановити їх, якщо доступні. Якщо оновлення відсутні, слід тимчасово вимкнути бета-функцію Events, обмежити доступ до налаштувань плагіна та переглянути журнали активності на предмет підозрілих змін. Важливо також оцінити ризики та пріоритезувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки