CVE-2024-0780: luka w wtyczce Enjoy Social Feed dla WordPress

Wtyczka Enjoy Social Feed do WordPress pozwala uwierzytelnionym użytkownikom na reset bazy bez uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0780CVSS 8.8CMS

CVE-2024-0780: luka w wtyczce Enjoy Social Feed dla WordPress

Wtyczka Enjoy Social Feed do WordPress pozwala uwierzytelnionym użytkownikom na reset bazy bez uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
51.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
enjoy social feed

Co wiadomo

Wtyczka Enjoy Social Feed do WordPressa w wersjach do 6.2.2 nie wymaga odpowiednich uprawnień przy resetowaniu bazy danych, co pozwala każdemu uwierzytelnionemu użytkownikowi, np. subskrybentowi, na wykonanie tej operacji. Luka ta ma wysoką ocenę CVSS 8.8, wskazującą na poważne zagrożenie.

Wpływ biznesowy

Nieautoryzowane resetowanie bazy danych przez nisko uprzywilejowanych użytkowników może prowadzić do utraty danych lub zakłócenia działania serwisu opartego na WordPress. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Enjoy Social Feed u dostawcy mediabetaprojects i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji resetowania bazy danych tylko do zaufanych administratorów, monitorować logi pod kątem nieautoryzowanych prób resetu oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS