Уразливість у WP Links Page дозволяє неавторизовану зміну даних
Уразливість у WP Links Page (CVE-2024-6465) дозволяє користувачам з рівнем Subscriber змінювати мініатюри посилань. Рекомендується оновити плагін.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Links Page для WordPress має уразливість через відсутність перевірки прав у функції 'wplf_ajax_update_screenshots' у версіях до 4.9.5 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати мініатюри посилань без належної авторизації.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують плагін WP Links Page, ця уразливість може призвести до несанкціонованої зміни вмісту, зокрема мініатюр посилань. Це може вплинути на довіру користувачів та цілісність контенту, а також створити ризики для репутації сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Links Page та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію плагіна.