Уразливість HelloAsso для WordPress дозволяє несанкціоновану зміну даних

Плагін HelloAsso для WordPress має уразливість, що дозволяє користувачам Contributor змінювати налаштування. Рекомендується оновлення та контроль доступу.
CVE-2024-7605CVSS 4.3Web

Уразливість HelloAsso для WordPress дозволяє несанкціоновану зміну даних

Плагін HelloAsso для WordPress має уразливість, що дозволяє користувачам Contributor змінювати налаштування. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
34.95%
Активно використовується
немає в KEV
Продукт
helloasso

Що відомо

Плагін HelloAsso для WordPress містить уразливість через відсутність перевірки прав у функції 'ha_ajax' у версіях до 1.1.10 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище змінювати налаштування плагіна, що може порушити роботу сервісу.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації плагіна HelloAsso, що потенційно впливає на стабільність та функціональність вебсайту. Адміністратори ризикують зіткнутися з порушеннями сервісу або небажаними змінами, які можуть вплинути на користувацький досвід та довіру клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HelloAsso від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно контролювати журнали активності та зменшити експозицію плагіна. Також варто оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки