Уразливість у плагіні Social Rocket для WordPress дозволяє неавторизоване змінення налаштувань

Уразливість у Social Rocket WordPress плагіні дозволяє користувачам з рівнем Subscriber змінювати налаштування. Рекомендується оновлення та обмеження доступу.
CVE-2024-9697CVSS 5.3Web

Уразливість у плагіні Social Rocket для WordPress дозволяє неавторизоване змінення налаштувань

Уразливість у Social Rocket WordPress плагіні дозволяє користувачам з рівнем Subscriber змінювати налаштування. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
30.52%
Активно використовується
немає в KEV
Продукт
social rocket

Що відомо

Плагін Social Rocket для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна через відсутність перевірки прав у функціях tweet_settings_save() та tweet_settings_update(). Ця проблема присутня у всіх версіях до 1.3.4 включно.

Бізнес-вплив

Уразливість може призвести до несанкціонованого зміни налаштувань плагіна Social Rocket, що потенційно впливає на функціональність соціального обміну на сайті. Це може порушити роботу плагіна або призвести до небажаних змін у поведінці сайту, що важливо враховувати операторам ІТ та власникам інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Social Rocket від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Subscriber, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки