Уразливість у плагіні WP Easy Gallery дозволяє неавторизований доступ

Уразливість у плагіні WP Easy Gallery (до версії 4.8.5) дозволяє користувачам з рівнем підписника змінювати галереї через відсутність перевірки прав доступу.
CVE-2024-8437CVSS 4.3Web

Уразливість у плагіні WP Easy Gallery дозволяє неавторизований доступ

Уразливість у плагіні WP Easy Gallery (до версії 4.8.5) дозволяє користувачам з рівнем підписника змінювати галереї через відсутність перевірки прав доступу.

CVSS
4.3 MEDIUM
EPSS
20.2%
Активно використовується
немає в KEV
Продукт
wp easy gallery

Що відомо

Плагін WP Easy Gallery для WordPress має уразливість через відсутність перевірки прав доступу в кількох AJAX-функціях, що дозволяє користувачам з рівнем підписника та вище змінювати галереї. Проблема присутня у всіх версіях до 4.8.5 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у вмісті галерей сайту, що впливає на цілісність та довіру до вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації контенту та необхідність оперативного реагування для захисту даних користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Easy Gallery від розробника plugingarden і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки