Уразливість WP Accessibility Helper дозволяє неавторизовану зміну даних

Уразливість у плагіні WP Accessibility Helper для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування контрасту. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-5987CVSS 5.4CMS

Уразливість WP Accessibility Helper дозволяє неавторизовану зміну даних

Уразливість у плагіні WP Accessibility Helper для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування контрасту. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
5.4 MEDIUM
EPSS
18.1%
Активно використовується
немає в KEV
Продукт
wp accessibility helper

Що відомо

Плагін WP Accessibility Helper для WordPress має уразливість через відсутність перевірки прав у функціях 'save_contrast_variations' та 'save_empty_contrast_variations' у версіях до 0.6.2.8 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати або видаляти налаштування контрасту.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях контрасту сайту, що може вплинути на доступність та користувацький досвід. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик втрати контролю над певними параметрами інтерфейсу, що може негативно позначитися на репутації та відповідності стандартам доступності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Accessibility Helper від розробника та застосувати їх, якщо доступні. У разі відсутності оновлень слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій зміни контрасту, переглянути журнали активності на предмет підозрілих змін і пріоритезувати подальші дії з урахуванням ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки