CVE-2024-0366: luka w wtyczce Starbox dla WordPress
Luka IDOR w wtyczce Starbox WordPress pozwala subskrybentom na dostęp do ustawień. Zalecane szybkie aktualizacje i monitorowanie dostępu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 44.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- starbox
Co wiadomo
Wtyczka Starbox – Author Box for Humans dla WordPress do wersji 3.4.7 ma lukę typu Insecure Direct Object Reference (IDOR) w funkcji action, wynikającą z braku walidacji klucza kontrolowanego przez użytkownika. Pozwala to subskrybentom na dostęp do ustawień wtyczki oraz potencjalnie innych ustawień użytkowników.
Wpływ biznesowy
Luka umożliwia użytkownikom o niskich uprawnieniach przeglądanie poufnych ustawień wtyczki i możliwie innych danych konfiguracyjnych, co może prowadzić do naruszenia prywatności i bezpieczeństwa witryny. Operatorzy WordPress powinni rozważyć ryzyko nieautoryzowanego dostępu do danych konfiguracyjnych i odpowiednio zabezpieczyć swoje środowisko.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Starbox u dostawcy oraz ich szybkie zastosowanie. W międzyczasie warto ograniczyć uprawnienia subskrybentów, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu do ustawień wtyczek.