Уразливість у плагіні Reviews Feed для WordPress дозволяє несанкціоноване оновлення API ключів

Плагін Reviews Feed WordPress має уразливість, що дозволяє змінювати API ключі користувачам з рівнем Subscriber і вище. Рекомендовано оновити плагін.
CVE-2024-8199CVSS 4.3Web

Уразливість у плагіні Reviews Feed для WordPress дозволяє несанкціоноване оновлення API ключів

Плагін Reviews Feed WordPress має уразливість, що дозволяє змінювати API ключі користувачам з рівнем Subscriber і вище. Рекомендовано оновити плагін.

CVSS
4.3 MEDIUM
EPSS
32.75%
Активно використовується
немає в KEV
Продукт
reviews feed

Що відомо

Плагін Reviews Feed для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати налаштування API ключів через відсутність перевірки прав у функції update_api_key. Уразливість присутня у версіях до 1.1.2 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни налаштувань інтеграції з сервісами відгуків, що може вплинути на достовірність та цілісність відображуваних відгуків на сайті. Для ІТ-операторів це означає потенційні ризики компрометації даних та порушення довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника smashballoon та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, ретельно контролювати журнали змін налаштувань API та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки