CVE-2024-0710: Modyfikacja unikalnego ID w wtyczce GP Unique ID dla WordPress

Luka CVE-2024-0710 pozwala na modyfikację unikalnego ID w wtyczce GP Unique ID dla WordPress do wersji 1.5.5, narażając integralność danych.
CVE-2024-0710CVSS 5.3CMS

CVE-2024-0710: Modyfikacja unikalnego ID w wtyczce GP Unique ID dla WordPress

Luka CVE-2024-0710 pozwala na modyfikację unikalnego ID w wtyczce GP Unique ID dla WordPress do wersji 1.5.5, narażając integralność danych.

CVSS
5.3 MEDIUM
EPSS
60.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GP Unique ID dla WordPress do wersji 1.5.5 włącznie posiada lukę umożliwiającą modyfikację unikalnego ID z powodu niewystarczającej walidacji danych wejściowych. Atakujący bez uwierzytelnienia mogą podmienić generowany unikalny identyfikator na własny, co prowadzi do utraty integralności tam, gdzie unikalność ID jest kluczowa dla bezpieczeństwa.

Wpływ biznesowy

Luka ta może wpłynąć na systemy wykorzystujące wtyczkę GP Unique ID do generowania unikalnych identyfikatorów w kontekstach bezpieczeństwa, co może skutkować naruszeniem integralności danych i potencjalnym obejściem mechanizmów zabezpieczeń. Operatorzy CMS powinni zwrócić uwagę na możliwe ryzyko manipulacji danymi w formularzach oraz konsekwencje dla procesów zależnych od unikalności ID.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji wtyczki GP Unique ID i ich wdrożenie, jeśli są dostępne. W przypadku braku łatki należy ograniczyć ekspozycję formularzy korzystających z tej wtyczki, monitorować logi pod kątem podejrzanych modyfikacji unikalnych ID oraz priorytetyzować działania naprawcze w oparciu o ryzyko biznesowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS