CVE-2024-0780: luka w wtyczce Enjoy Social Feed dla WordPress
Wtyczka Enjoy Social Feed do WordPress pozwala uwierzytelnionym użytkownikom na reset bazy bez uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 51.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- enjoy social feed
Co wiadomo
Wtyczka Enjoy Social Feed do WordPressa w wersjach do 6.2.2 nie wymaga odpowiednich uprawnień przy resetowaniu bazy danych, co pozwala każdemu uwierzytelnionemu użytkownikowi, np. subskrybentowi, na wykonanie tej operacji. Luka ta ma wysoką ocenę CVSS 8.8, wskazującą na poważne zagrożenie.
Wpływ biznesowy
Nieautoryzowane resetowanie bazy danych przez nisko uprzywilejowanych użytkowników może prowadzić do utraty danych lub zakłócenia działania serwisu opartego na WordPress. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Enjoy Social Feed u dostawcy mediabetaprojects i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji resetowania bazy danych tylko do zaufanych administratorów, monitorować logi pod kątem nieautoryzowanych prób resetu oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.