CVE-2024-0835: luka w motywie Royal Elementor Kit dla WordPress
Luka CVE-2024-0835 w motywie Royal Elementor Kit pozwala uwierzytelnionym użytkownikom na nieautoryzowaną aktualizację transientów w WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- royal elementor kit
Co wiadomo
Motyw Royal Elementor Kit dla WordPress do wersji 1.0.116 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z dostępem subskrybenta lub wyższym nieautoryzowaną aktualizację wybranych transientów na wartość true. Luka wynika z braku sprawdzenia uprawnień w funkcji dismissed_handler.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą zmieniać transienty na wartość true, co może prowadzić do niezamierzonych zmian w działaniu witryny lub wtyczek korzystających z tych transientów. Choć nie pozwala to na ustawianie dowolnych wartości, może wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, wymagając uwagi administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Royal Elementor Kit u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nietypowych działań związanych z transientami. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.