Уразливість у Just Custom Fields для WordPress дозволяє неавторизований доступ до функцій

Плагін Just Custom Fields для WordPress має уразливість, що дозволяє користувачам рівня Subscriber отримувати доступ до адміністраторських функцій. Рекомендується оновлення.
CVE-2024-6167CVSS 4.3CMS

Уразливість у Just Custom Fields для WordPress дозволяє неавторизований доступ до функцій

Плагін Just Custom Fields для WordPress має уразливість, що дозволяє користувачам рівня Subscriber отримувати доступ до адміністраторських функцій. Рекомендується оновлення.

CVSS
4.3 MEDIUM
EPSS
21.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Just Custom Fields для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати доступ до функцій, призначених для адміністраторів. Це пов’язано з відсутністю перевірки прав доступу в кількох AJAX-функціях у версіях до 3.3.2 включно.

Бізнес-вплив

Зловмисники з обліковим записом рівня Subscriber можуть змінювати налаштування груп полів та керувати видимістю елементів, що може призвести до порушення цілісності даних і конфігурації сайту. Це створює ризик несанкціонованих змін у контенті та налаштуваннях, що може вплинути на стабільність і безпеку вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Just Custom Fields і встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки