CVE-2024-0835: luka w motywie Royal Elementor Kit dla WordPress

Luka CVE-2024-0835 w motywie Royal Elementor Kit pozwala uwierzytelnionym użytkownikom na nieautoryzowaną aktualizację transientów w WordPress.
CVE-2024-0835CVSS 4.3CMS

CVE-2024-0835: luka w motywie Royal Elementor Kit dla WordPress

Luka CVE-2024-0835 w motywie Royal Elementor Kit pozwala uwierzytelnionym użytkownikom na nieautoryzowaną aktualizację transientów w WordPress.

CVSS
4.3 MEDIUM
EPSS
41.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
royal elementor kit

Co wiadomo

Motyw Royal Elementor Kit dla WordPress do wersji 1.0.116 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z dostępem subskrybenta lub wyższym nieautoryzowaną aktualizację wybranych transientów na wartość true. Luka wynika z braku sprawdzenia uprawnień w funkcji dismissed_handler.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą zmieniać transienty na wartość true, co może prowadzić do niezamierzonych zmian w działaniu witryny lub wtyczek korzystających z tych transientów. Choć nie pozwala to na ustawianie dowolnych wartości, może wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, wymagając uwagi administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Royal Elementor Kit u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nietypowych działań związanych z transientami. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS