Уразливість у плагіні Geo Controller для WordPress дозволяє несанкціоноване створення та видалення меню

Уразливість у Geo Controller дозволяє користувачам з рівнем Subscriber створювати або видаляти меню WordPress без авторизації. Рекомендується оновлення плагіна.
CVE-2024-7380CVSS 4.3CMS

Уразливість у плагіні Geo Controller для WordPress дозволяє несанкціоноване створення та видалення меню

Уразливість у Geo Controller дозволяє користувачам з рівнем Subscriber створювати або видаляти меню WordPress без авторизації. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
18.35%
Активно використовується
немає в KEV
Продукт
geo controller

Що відомо

Плагін Geo Controller для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище створювати або видаляти меню без належної перевірки прав. Проблема присутня у всіх версіях до 8.7.3 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у структурі меню сайту, що впливає на навігацію та користувацький досвід. Для власників сайтів на WordPress це може означати порушення цілісності контенту та потенційні ризики для репутації. ІТ-операторам слід враховувати можливість зловживань з боку користувачів з обмеженими правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Geo Controller від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію сайту. Важливо також контролювати доступ до функцій створення та видалення меню.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки