Уразливість у WP Testimonial Widget дозволяє неавторизовану зміну даних
CVE-2024-7390: Уразливість у WP Testimonial Widget дозволяє неавторизованим користувачам змінювати порядок відгуків у WordPress. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.38%
- Активно використовується
- немає в KEV
- Продукт
- wp testimonial widget
Що відомо
Плагін WP Testimonial Widget для WordPress має уразливість через відсутність перевірки прав у функції fnSaveTestimonailOrder у версіях до 3.1 включно. Це дозволяє неавторизованим користувачам змінювати порядок відгуків.
Бізнес-вплив
Для власників сайтів на WordPress, що використовують цей плагін, існує ризик несанкціонованої зміни контенту відгуків, що може вплинути на репутацію та довіру користувачів. Уразливість середньої критичності може бути використана для маніпуляції відображенням інформації без потреби авторизації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Testimonial Widget від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків бізнесу.