CVE-2024-0434: Luka w wtyczce WpTravelly dla WordPress umożliwia nieautoryzowaną modyfikację danych
WpTravelly do WordPress ma lukę umożliwiającą nieautoryzowane tworzenie wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Tour & Travel Booking dla WooCommerce – WpTravelly, do wersji 1.7.1 włącznie, posiada lukę pozwalającą nieautoryzowanym użytkownikom na tworzenie i publikowanie nowych wpisów miejsc bez odpowiednich uprawnień. Funkcja 'ttbm_new_place_save' nie sprawdza poprawnie uprawnień i jest podatna na ataki CSRF.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dodawania treści na stronach opartych na WordPress z zainstalowaną wtyczką WpTravelly, co może skutkować publikacją fałszywych lub szkodliwych informacji. Może to wpłynąć na reputację firmy oraz zaufanie użytkowników, a także zwiększyć ryzyko dalszych ataków poprzez manipulację danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WpTravelly u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia miejsc, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy ochrony przed CSRF. Priorytetowo należy ocenić ekspozycję wtyczki i w razie potrzeby ograniczyć dostęp zewnętrzny.