CVE-2024-0447: podatność w wtyczce ArtiBot dla WordPress
Luka w wtyczce ArtiBot dla WordPress umożliwia modyfikację ustawień przez subskrybentów. Sprawdź jak zabezpieczyć swoją stronę przed CVE-2024-0447.
- CVSS
- 5.0 MEDIUM
- EPSS
- 44.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- artibot
Co wiadomo
Wtyczka ArtiBot Free Chat Bot dla WordPress do wersji 1.1.6 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych. Brak odpowiedniej weryfikacji uprawnień w funkcji artibot_update pozwala użytkownikom z poziomem subskrybenta i wyższym na zmianę ustawień wtyczki.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą zmieniać konfigurację wtyczki, co może prowadzić do niezamierzonych zmian w działaniu strony lub potencjalnego wykorzystania do dalszych ataków. Właściciele stron powinni zwrócić uwagę na tę lukę, aby zapobiec nieautoryzowanym modyfikacjom i utracie kontroli nad funkcjonalnością wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ArtiBot i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.