Уразливість у плагіні Duplica для WordPress дозволяє несанкціоноване дублювання користувачів і записів

Плагін Duplica для WordPress дозволяє аутентифікованим користувачам дублювати записи та користувачів через відсутність перевірки прав доступу.
CVE-2024-5997CVSS 4.3Web

Уразливість у плагіні Duplica для WordPress дозволяє несанкціоноване дублювання користувачів і записів

Плагін Duplica для WordPress дозволяє аутентифікованим користувачам дублювати записи та користувачів через відсутність перевірки прав доступу.

CVSS
4.3 MEDIUM
EPSS
29.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Duplica для WordPress має уразливість через відсутність перевірки прав доступу у функціях дублювання користувачів і записів. Це дозволяє аутентифікованим користувачам з рівнем доступу не нижче підписника створювати дублікати користувачів та сторінок/публікацій.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують плагін Duplica, ця уразливість може призвести до несанкціонованого створення дублікованих облікових записів та контенту, що ускладнює управління користувачами і може вплинути на цілісність даних. Зловмисники можуть використовувати це для обходу обмежень або створення плутанини у системі управління контентом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Duplica від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, ретельно моніторити журнали активності на предмет аномалій і розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки