CVE-2024-0434: Luka w wtyczce WpTravelly dla WordPress umożliwia nieautoryzowaną modyfikację danych

WpTravelly do WordPress ma lukę umożliwiającą nieautoryzowane tworzenie wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0434CVSS 5.3Web

CVE-2024-0434: Luka w wtyczce WpTravelly dla WordPress umożliwia nieautoryzowaną modyfikację danych

WpTravelly do WordPress ma lukę umożliwiającą nieautoryzowane tworzenie wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
31.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Tour & Travel Booking dla WooCommerce – WpTravelly, do wersji 1.7.1 włącznie, posiada lukę pozwalającą nieautoryzowanym użytkownikom na tworzenie i publikowanie nowych wpisów miejsc bez odpowiednich uprawnień. Funkcja 'ttbm_new_place_save' nie sprawdza poprawnie uprawnień i jest podatna na ataki CSRF.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dodawania treści na stronach opartych na WordPress z zainstalowaną wtyczką WpTravelly, co może skutkować publikacją fałszywych lub szkodliwych informacji. Może to wpłynąć na reputację firmy oraz zaufanie użytkowników, a także zwiększyć ryzyko dalszych ataków poprzez manipulację danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WpTravelly u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia miejsc, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy ochrony przed CSRF. Priorytetowo należy ocenić ekspozycję wtyczki i w razie potrzeby ograniczyć dostęp zewnętrzny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS