CVE-2024-0679: luka w motywie ColorMag umożliwiająca nieautoryzowany dostęp
CVE-2024-0679 umożliwia nieautoryzowaną instalację wtyczek w motywie ColorMag WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 67.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- colormag
Co wiadomo
Motyw ColorMag dla WordPressa zawiera lukę polegającą na braku weryfikacji uprawnień w funkcji plugin_action_callback() we wszystkich wersjach do 3.1.2 włącznie. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na instalację i aktywację dowolnych wtyczek.
Wpływ biznesowy
Luka ta może prowadzić do eskalacji uprawnień i instalacji nieautoryzowanych wtyczek, co zagraża bezpieczeństwu witryny i może skutkować kompromitacją danych lub dostępem do zasobów. Operatorzy stron korzystających z motywu ColorMag powinni traktować tę podatność jako istotne ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu ColorMag u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań związanych z instalacją wtyczek oraz rozważyć tymczasowe wyłączenie funkcji instalacji wtyczek dla użytkowników o niższych uprawnieniach.