Уразливість у плагіні linkz.ai для WordPress дозволяє неавторизоване змінення даних

CVE-2024-9586: уразливість у плагіні linkz.ai для WordPress дозволяє неавторизованим користувачам змінювати налаштування плагіна.
CVE-2024-9586CVSS 6.5Web

Уразливість у плагіні linkz.ai для WordPress дозволяє неавторизоване змінення даних

CVE-2024-9586: уразливість у плагіні linkz.ai для WordPress дозволяє неавторизованим користувачам змінювати налаштування плагіна.

CVSS
6.5 MEDIUM
EPSS
36.52%
Активно використовується
немає в KEV
Продукт
linkz.ai

Що відомо

Плагін linkz.ai для WordPress версій до 1.1.8 включно має уразливість через відсутність перевірки прав доступу у функціях 'check_auth' та 'check_logout'. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на безпеку та стабільність вебсайту. Адміністратори ризикують втратити контроль над налаштуваннями, що може спричинити подальші атаки або порушення роботи ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки