CVE-2024-0829: luka w wtyczce Comments Extra Fields dla WordPress
Luka Missing Authorization w wtyczce Comments Extra Fields WordPress umożliwia modyfikację formularzy komentarzy przez użytkowników z dostępem subskrybenta.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- comments extra fields
Co wiadomo
Wtyczka Comments Extra Fields For Post, Pages and CPT do WordPressa zawiera lukę Missing Authorization we wszystkich wersjach do 5.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi modyfikację pól formularza komentarzy oraz ustawień wtyczki poprzez nieprawidłowe sprawdzanie uprawnień w akcjach AJAX.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą zmieniać pola formularzy komentarzy i konfigurację wtyczki, co może prowadzić do nieautoryzowanych zmian w interakcji użytkowników z witryną. Może to wpłynąć na integralność danych i zaufanie użytkowników, a także zwiększyć ryzyko dalszych ataków na infrastrukturę WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi serwera pod kątem nietypowych działań związanych z formularzami komentarzy i ustawieniami wtyczki. Priorytetowo traktuj aktualizacje i audyt uprawnień w systemie WordPress.