CVE-2024-0366: luka w wtyczce Starbox dla WordPress

Luka IDOR w wtyczce Starbox WordPress pozwala subskrybentom na dostęp do ustawień. Zalecane szybkie aktualizacje i monitorowanie dostępu.
CVE-2024-0366CVSS 4.3Web

CVE-2024-0366: luka w wtyczce Starbox dla WordPress

Luka IDOR w wtyczce Starbox WordPress pozwala subskrybentom na dostęp do ustawień. Zalecane szybkie aktualizacje i monitorowanie dostępu.

CVSS
4.3 MEDIUM
EPSS
44.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
starbox

Co wiadomo

Wtyczka Starbox – Author Box for Humans dla WordPress do wersji 3.4.7 ma lukę typu Insecure Direct Object Reference (IDOR) w funkcji action, wynikającą z braku walidacji klucza kontrolowanego przez użytkownika. Pozwala to subskrybentom na dostęp do ustawień wtyczki oraz potencjalnie innych ustawień użytkowników.

Wpływ biznesowy

Luka umożliwia użytkownikom o niskich uprawnieniach przeglądanie poufnych ustawień wtyczki i możliwie innych danych konfiguracyjnych, co może prowadzić do naruszenia prywatności i bezpieczeństwa witryny. Operatorzy WordPress powinni rozważyć ryzyko nieautoryzowanego dostępu do danych konfiguracyjnych i odpowiednio zabezpieczyć swoje środowisko.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Starbox u dostawcy oraz ich szybkie zastosowanie. W międzyczasie warto ograniczyć uprawnienia subskrybentów, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu do ustawień wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS