Уразливість у плагіні Ultimate Coming Soon & Maintenance для WordPress дозволяє неавторизовану зміну шаблону

Уразливість середньої критичності в плагіні WordPress Ultimate Coming Soon & Maintenance дозволяє неавторизовану зміну шаблону сторінки. Рекомендовано перевірити оновлення.
CVE-2024-9706CVSS 5.3Web

Уразливість у плагіні Ultimate Coming Soon & Maintenance для WordPress дозволяє неавторизовану зміну шаблону

Уразливість середньої критичності в плагіні WordPress Ultimate Coming Soon & Maintenance дозволяє неавторизовану зміну шаблону сторінки. Рекомендовано перевірити оновлення.

CVSS
5.3 MEDIUM
EPSS
28.23%
Активно використовується
немає в KEV
Продукт
ultimate coming soon \& maintenance

Що відомо

Плагін Ultimate Coming Soon & Maintenance для WordPress має уразливість через відсутність перевірки прав у функції ucsm_activate_lite_template_lite, що дозволяє неавторизованим користувачам змінювати шаблон сторінки "скоро буде" або обслуговування. Уразливість присутня у всіх версіях до 1.0.9 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни зовнішнього вигляду сторінок, що може вплинути на репутацію компанії та довіру користувачів. Для ІТ-операторів це означає необхідність перевірки безпеки плагінів і контролю доступу, щоб уникнути потенційних атак, які можуть змінити контент сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника rstheme та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки