Уразливість у WP Links Page дозволяє неавторизовану зміну даних

Уразливість у WP Links Page (CVE-2024-6465) дозволяє користувачам з рівнем Subscriber змінювати мініатюри посилань. Рекомендується оновити плагін.
CVE-2024-6465CVSS 4.3Web

Уразливість у WP Links Page дозволяє неавторизовану зміну даних

Уразливість у WP Links Page (CVE-2024-6465) дозволяє користувачам з рівнем Subscriber змінювати мініатюри посилань. Рекомендується оновити плагін.

CVSS
4.3 MEDIUM
EPSS
31.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Links Page для WordPress має уразливість через відсутність перевірки прав у функції 'wplf_ajax_update_screenshots' у версіях до 4.9.5 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати мініатюри посилань без належної авторизації.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін WP Links Page, ця уразливість може призвести до несанкціонованої зміни вмісту, зокрема мініатюр посилань. Це може вплинути на довіру користувачів та цілісність контенту, а також створити ризики для репутації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Links Page та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки