Уразливість у Multiple Page Generator Plugin для WordPress дозволяє несанкціонований доступ і зміну даних

Плагін Multiple Page Generator для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber отримувати доступ до адміністраторських функцій.
CVE-2024-7424CVSS 5.4Web

Уразливість у Multiple Page Generator Plugin для WordPress дозволяє несанкціонований доступ і зміну даних

Плагін Multiple Page Generator для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber отримувати доступ до адміністраторських функцій.

CVSS
5.4 MEDIUM
EPSS
24.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Multiple Page Generator (MPG) для WordPress має уразливість через відсутність перевірки прав доступу у кількох функціях до версії 4.0.1 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище завантажувати CSV-файли та переглядати вміст проектів MPG, що зазвичай призначено лише для адміністраторів.

Бізнес-вплив

Для власників веб-інфраструктури на базі WordPress ця уразливість може призвести до несанкціонованого доступу до конфіденційних даних та потенційного порушення цілісності інформації. Зловмисники з обліковими записами низького рівня можуть отримати розширені права, що підвищує ризик компрометації системи та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Multiple Page Generator і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та застосувати заходи з мінімізації ризиків, такі як обмеження прав користувачів і моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки