Уразливість у Themify Builder дозволяє дублювати приватні та чернеткові пости

Themify Builder для WordPress має уразливість, що дозволяє користувачам з Contributor доступом дублювати приватні та чернеткові пости інших користувачів.
CVE-2024-7836CVSS 4.3Web

Уразливість у Themify Builder дозволяє дублювати приватні та чернеткові пости

Themify Builder для WordPress має уразливість, що дозволяє користувачам з Contributor доступом дублювати приватні та чернеткові пости інших користувачів.

CVSS
4.3 MEDIUM
EPSS
21.23%
Активно використовується
немає в KEV
Продукт
builder

Що відомо

Плагін Themify Builder для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище дублювати та переглядати приватні або чернеткові пости інших користувачів без належних перевірок. Проблема присутня у всіх версіях до 7.6.1 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що може порушити політики безпеки та конфіденційності організації. Власники сайтів на WordPress, які використовують Themify Builder, ризикують витоком інформації через можливість дублювання приватних або чернеткових постів. Це може вплинути на репутацію компанії та призвести до додаткових витрат на розслідування інцидентів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Themify Builder та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до функцій дублювання постів, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також інформувати користувачів про безпечне використання плагіна та регулярно перевіряти безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки