Уразливість у WP Testimonial Widget дозволяє неавторизовану зміну даних

CVE-2024-7390: Уразливість у WP Testimonial Widget дозволяє неавторизованим користувачам змінювати порядок відгуків у WordPress. Рекомендується оновлення плагіна.
CVE-2024-7390CVSS 5.3Web

Уразливість у WP Testimonial Widget дозволяє неавторизовану зміну даних

CVE-2024-7390: Уразливість у WP Testimonial Widget дозволяє неавторизованим користувачам змінювати порядок відгуків у WordPress. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
26.38%
Активно використовується
немає в KEV
Продукт
wp testimonial widget

Що відомо

Плагін WP Testimonial Widget для WordPress має уразливість через відсутність перевірки прав у функції fnSaveTestimonailOrder у версіях до 3.1 включно. Це дозволяє неавторизованим користувачам змінювати порядок відгуків.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують цей плагін, існує ризик несанкціонованої зміни контенту відгуків, що може вплинути на репутацію та довіру користувачів. Уразливість середньої критичності може бути використана для маніпуляції відображенням інформації без потреби авторизації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Testimonial Widget від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки