Уразливість у плагіні Editorial Assistant by Sovrn для WordPress дозволяє несанкціоновану зміну даних

Плагін Editorial Assistant by Sovrn для WordPress має уразливість, що дозволяє автентифікованим користувачам завантажувати файли та змінювати зображення постів.
CVE-2024-9626CVSS 4.3Web

Уразливість у плагіні Editorial Assistant by Sovrn для WordPress дозволяє несанкціоновану зміну даних

Плагін Editorial Assistant by Sovrn для WordPress має уразливість, що дозволяє автентифікованим користувачам завантажувати файли та змінювати зображення постів.

CVSS
4.3 MEDIUM
EPSS
19.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Editorial Assistant by Sovrn для WordPress версій до 1.3.3 включно має уразливість через відсутність перевірки прав у функції 'ajax_zemanta_set_featured_image'. Це дозволяє автентифікованим користувачам з рівнем підписника та вище завантажувати файли вкладень і встановлювати їх як головне зображення поста.

Бізнес-вплив

Уразливість може призвести до несанкціонованого завантаження файлів і зміни контенту на сайті, що ставить під загрозу цілісність і репутацію вебресурсу. Адміністратори можуть зіткнутися з ризиком розміщення небажаного або шкідливого контенту, що впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Editorial Assistant by Sovrn і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали активності на предмет підозрілих дій та розгляньте можливість тимчасового відключення функції завантаження файлів для користувачів з низьким рівнем доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки