Уразливість у плагіні Ultimate Coming Soon & Maintenance для WordPress дозволяє змінювати шаблони без належних прав

Уразливість у плагіні Ultimate Coming Soon & Maintenance дозволяє користувачам з рівнем Subscriber змінювати шаблони без перевірки прав. Рекомендується оновлення плагіна.
CVE-2024-9705CVSS 4.3Web

Уразливість у плагіні Ultimate Coming Soon & Maintenance для WordPress дозволяє змінювати шаблони без належних прав

Уразливість у плагіні Ultimate Coming Soon & Maintenance дозволяє користувачам з рівнем Subscriber змінювати шаблони без перевірки прав. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
25.11%
Активно використовується
немає в KEV
Продукт
ultimate coming soon \& maintenance

Що відомо

Плагін Ultimate Coming Soon & Maintenance для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати назви шаблонів плагіна через відсутність перевірки прав у функції ucsm_update_template_name_lite. Уразливість присутня у всіх версіях до 1.0.9 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у шаблонах плагіна, що потенційно впливає на зовнішній вигляд або функціональність сайту. Для власників веб-інфраструктури це означає ризик порушення цілісності контенту та можливі проблеми з довірою користувачів. Вразливість має середній рівень критичності (CVSS 4.3).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate Coming Soon & Maintenance від розробника rstheme та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, переглянути журнали змін шаблонів і зменшити потенційний вплив шляхом контролю прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки