Уразливість у плагіні Sync Post With Other Site для WordPress дозволяє неавторизоване редагування

Плагін Sync Post With Other Site має уразливість, що дозволяє користувачам з рівнем Subscriber створювати та редагувати пости без авторизації. Рекомендується оновлення та обмеження прав.
CVE-2024-6709CVSS 4.3Web

Уразливість у плагіні Sync Post With Other Site для WordPress дозволяє неавторизоване редагування

Плагін Sync Post With Other Site має уразливість, що дозволяє користувачам з рівнем Subscriber створювати та редагувати пости без авторизації. Рекомендується оновлення та обмеження прав.

CVSS
4.3 MEDIUM
EPSS
24.69%
Активно використовується
немає в KEV
Продукт
sync post with other site

Що відомо

Плагін Sync Post With Other Site для WordPress має уразливість через відсутність перевірки прав у функції 'sps_add_update_post' у версіях до 1.6 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище створювати чернетки та змінювати існуючі пости без належних прав.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення та редагування контенту на сайті, що загрожує цілісності інформації та репутації ресурсу. Для власників інфраструктури це означає потенційні ризики втрати контролю над публікаціями та можливі наслідки для SEO та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію плагіна. Важливо також регулярно моніторити безпекові оголошення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки