Уразливість CVE-2024-9587 у плагіні linkz.ai для WordPress

Уразливість CVE-2024-9587 у плагіні linkz.ai дозволяє змінювати налаштування без належних прав. Рекомендовано оновлення та обмеження доступу.
CVE-2024-9587CVSS 5.4Web

Уразливість CVE-2024-9587 у плагіні linkz.ai для WordPress

Уразливість CVE-2024-9587 у плагіні linkz.ai дозволяє змінювати налаштування без належних прав. Рекомендовано оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
28.82%
Активно використовується
немає в KEV
Продукт
linkz.ai

Що відомо

Плагін linkz.ai для WordPress має уразливість, що дозволяє неавторизовану зміну даних через відсутність перевірки прав у функції 'ajax_linkz' у версіях до 1.1.8 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть змінювати налаштування плагіна.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на функціональність сайту та безпеку даних. Власники сайтів і ІТ-оператори повинні враховувати ризики зміни налаштувань плагіна користувачами з обмеженими правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна linkz.ai від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін і знизити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки