Уразливість у плагіні Spice Starter Sites для WordPress дозволяє неавторизоване імпортування даних

Плагін Spice Starter Sites для WordPress дозволяє неавторизоване імпортування даних через відсутність перевірки прав. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-8430CVSS 5.3Web

Уразливість у плагіні Spice Starter Sites для WordPress дозволяє неавторизоване імпортування даних

Плагін Spice Starter Sites для WordPress дозволяє неавторизоване імпортування даних через відсутність перевірки прав. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
25.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Spice Starter Sites для WordPress має уразливість через відсутність перевірки прав у функції spice_starter_sites_importer_creater у версіях до 1.2.5 включно. Це дозволяє неавторизованим користувачам імпортувати демонстраційний контент на сайт.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого внесення змін через імпорт небажаного контенту. Це може призвести до порушення цілісності даних і потенційно вплинути на репутацію ресурсу. Вразливість має середній рівень серйозності, але потребує уваги для запобігання можливих інцидентів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Spice Starter Sites і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функцій імпорту та переглянути журнали активності на предмет підозрілих дій. Також варто оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки