Уразливість у плагіні ImagePress – Image Gallery для WordPress дозволяє несанкціоновані зміни

Плагін ImagePress для WordPress має уразливість, що дозволяє змінювати та видаляти пости користувачам з рівнем Subscriber і вище. Рекомендується оновлення та аудит доступів.
CVE-2024-9824CVSS 4.3Web

Уразливість у плагіні ImagePress – Image Gallery для WordPress дозволяє несанкціоновані зміни

Плагін ImagePress для WordPress має уразливість, що дозволяє змінювати та видаляти пости користувачам з рівнем Subscriber і вище. Рекомендується оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
25.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ImagePress – Image Gallery для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати заголовки постів і видаляти довільні пости через відсутність перевірки прав у функціях ip_delete_post та ip_update_post_title. Уразливість присутня у версіях до 1.2.2 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення або зміни контенту на сайті, що впливає на цілісність і доступність інформації. Для власників інфраструктури це означає потенційні втрати даних і репутаційні ризики, особливо якщо користувачі з низьким рівнем доступу можуть змінювати важливий контент.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки