Уразливість у плагіні Web and WooCommerce Addons для WPBakery Builder дозволяє змінювати налаштування без авторизації

Уразливість у плагіні Web and WooCommerce Addons для WPBakery Builder дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна без належних прав.
CVE-2024-6579CVSS 4.3Web

Уразливість у плагіні Web and WooCommerce Addons для WPBakery Builder дозволяє змінювати налаштування без авторизації

Уразливість у плагіні Web and WooCommerce Addons для WPBakery Builder дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна без належних прав.

CVSS
4.3 MEDIUM
EPSS
28.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Web and WooCommerce Addons для WPBakery Builder у WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати деякі налаштування плагіна через відсутність перевірки прав доступу у кількох функціях. Проблема присутня у всіх версіях до 1.4.5 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на функціональність вебсайту та безпеку. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки прав доступу користувачів і моніторингу змін у налаштуваннях плагінів, щоб запобігти можливим зловживанням.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до постачальника для отримання патчу. До того ж, слід обмежити права користувачів до мінімально необхідних, перевірити журнали змін налаштувань плагіна та посилити контроль доступу до адміністративних функцій WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки