CVE-2024-0710: Modyfikacja unikalnego ID w wtyczce GP Unique ID dla WordPress
Luka CVE-2024-0710 pozwala na modyfikację unikalnego ID w wtyczce GP Unique ID dla WordPress do wersji 1.5.5, narażając integralność danych.
- CVSS
- 5.3 MEDIUM
- EPSS
- 60.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GP Unique ID dla WordPress do wersji 1.5.5 włącznie posiada lukę umożliwiającą modyfikację unikalnego ID z powodu niewystarczającej walidacji danych wejściowych. Atakujący bez uwierzytelnienia mogą podmienić generowany unikalny identyfikator na własny, co prowadzi do utraty integralności tam, gdzie unikalność ID jest kluczowa dla bezpieczeństwa.
Wpływ biznesowy
Luka ta może wpłynąć na systemy wykorzystujące wtyczkę GP Unique ID do generowania unikalnych identyfikatorów w kontekstach bezpieczeństwa, co może skutkować naruszeniem integralności danych i potencjalnym obejściem mechanizmów zabezpieczeń. Operatorzy CMS powinni zwrócić uwagę na możliwe ryzyko manipulacji danymi w formularzach oraz konsekwencje dla procesów zależnych od unikalności ID.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji wtyczki GP Unique ID i ich wdrożenie, jeśli są dostępne. W przypadku braku łatki należy ograniczyć ekspozycję formularzy korzystających z tej wtyczki, monitorować logi pod kątem podejrzanych modyfikacji unikalnych ID oraz priorytetyzować działania naprawcze w oparciu o ryzyko biznesowe.