Уразливість у плагіні Meks Video Importer для WordPress дозволяє змінювати API ключі без належної перевірки

Уразливість у Meks Video Importer дозволяє змінювати API ключі користувачам з рівнем підписника. Рекомендується оновлення та обмеження доступу.
CVE-2024-6599CVSS 4.3Web

Уразливість у плагіні Meks Video Importer для WordPress дозволяє змінювати API ключі без належної перевірки

Уразливість у Meks Video Importer дозволяє змінювати API ключі користувачам з рівнем підписника. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
24.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Meks Video Importer для WordPress має уразливість, що дозволяє користувачам з рівнем доступу не нижче підписника змінювати API ключі через відсутність перевірки прав у функції ajax_save_settings. Це може призвести до несанкціонованих змін налаштувань плагіна.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до компрометації API ключів, що потенційно впливає на інтеграції та функціональність плагіна. Зловмисники з обліковим записом підписника можуть змінювати налаштування, що створює ризики для безпеки та стабільності сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Meks Video Importer та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів до ролей з можливістю змінювати налаштування плагіна, перегляньте журнали активності на предмет підозрілих змін і пріоритезуйте усунення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки