Вразливість CVE-2024-6392 у плагіні Sirv для WordPress

Вразливість CVE-2024-6392 у плагіні Sirv дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна без авторизації. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-6392CVSS 5.4Web

Вразливість CVE-2024-6392 у плагіні Sirv для WordPress

Вразливість CVE-2024-6392 у плагіні Sirv дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна без авторизації. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
5.4 MEDIUM
EPSS
23.32%
Активно використовується
немає в KEV
Продукт
sirv

Що відомо

Плагін Sirv для WordPress, що відповідає за оптимізацію та зміну розміру зображень, має вразливість, яка дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна без належних перевірок прав. Це може призвести до підміни підключеного облікового запису Sirv на контрольований зловмисником.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін Sirv, ця вразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно дозволяє зловмисникам контролювати обробку зображень і впливати на контент. Це створює ризики для цілісності та безпеки сайту, особливо якщо зловмисник отримує доступ до облікових записів з низьким рівнем привілеїв.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Sirv і встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ користувачів з рівнем Subscriber і вище, ретельно контролювати журнали активності плагіна та розглянути можливість тимчасового відключення плагіна для зниження ризику. Також варто переглянути права доступу користувачів і застосувати принцип найменших привілеїв.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки