Уразливість у плагіні Cost Calculator Builder для WordPress дозволяє несанкціоновані зміни даних

Плагін Cost Calculator Builder для WordPress має уразливість, що дозволяє несанкціоновані зміни контенту. Рекомендується оновлення та посилення контролю доступу.
CVE-2024-6012CVSS 4.3CMS

Уразливість у плагіні Cost Calculator Builder для WordPress дозволяє несанкціоновані зміни даних

Плагін Cost Calculator Builder для WordPress має уразливість, що дозволяє несанкціоновані зміни контенту. Рекомендується оновлення та посилення контролю доступу.

CVSS
4.3 MEDIUM
EPSS
31.06%
Активно використовується
немає в KEV
Продукт
cost calculator builder

Що відомо

Плагін Cost Calculator Builder для WordPress має уразливість через відсутність перевірки прав доступу у функціях 'embed-create-page' та 'embed-insert-pages' у версіях до 3.2.12 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище створювати довільні пости та додавати контент до існуючих.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення та модифікації контенту на сайті, що ставить під загрозу цілісність інформації та репутацію організації. Адміністратори можуть зіткнутися з необхідністю відновлення змінених даних та посиленням контролю доступу для запобігання подальших інцидентів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки