CVE-2024-0679: luka w motywie ColorMag umożliwiająca nieautoryzowany dostęp

CVE-2024-0679 umożliwia nieautoryzowaną instalację wtyczek w motywie ColorMag WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0679CVSS 6.5Web

CVE-2024-0679: luka w motywie ColorMag umożliwiająca nieautoryzowany dostęp

CVE-2024-0679 umożliwia nieautoryzowaną instalację wtyczek w motywie ColorMag WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
67.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
colormag

Co wiadomo

Motyw ColorMag dla WordPressa zawiera lukę polegającą na braku weryfikacji uprawnień w funkcji plugin_action_callback() we wszystkich wersjach do 3.1.2 włącznie. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na instalację i aktywację dowolnych wtyczek.

Wpływ biznesowy

Luka ta może prowadzić do eskalacji uprawnień i instalacji nieautoryzowanych wtyczek, co zagraża bezpieczeństwu witryny i może skutkować kompromitacją danych lub dostępem do zasobów. Operatorzy stron korzystających z motywu ColorMag powinni traktować tę podatność jako istotne ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu ColorMag u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań związanych z instalacją wtyczek oraz rozważyć tymczasowe wyłączenie funkcji instalacji wtyczek dla użytkowników o niższych uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS