CVE-2024-0900: Nieautoryzowane tworzenie postów w wtyczce Elespare dla WordPress

Luka CVE-2024-0900 w wtyczce Elespare WordPress pozwala subskrybentom tworzyć nieautoryzowane posty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0900CVSS 4.3CMS

CVE-2024-0900: Nieautoryzowane tworzenie postów w wtyczce Elespare dla WordPress

Luka CVE-2024-0900 w wtyczce Elespare WordPress pozwala subskrybentom tworzyć nieautoryzowane posty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
29.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Elespare dla WordPress do tworzenia blogów i magazynów posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym tworzenie dowolnych postów bez odpowiednich uprawnień. Luka wynika z braku weryfikacji uprawnień w funkcji elespare_create_post() obsługiwanej przez AJAX we wszystkich wersjach do 2.1.2 włącznie.

Wpływ biznesowy

Atakujący z kontem subskrybenta mogą tworzyć nieautoryzowane treści na stronie, co może prowadzić do publikacji niepożądanych lub szkodliwych materiałów, obniżając wiarygodność serwisu i narażając infrastrukturę na ryzyko reputacyjne. Administratorzy powinni zwrócić uwagę na potencjalne nadużycia i monitorować aktywność użytkowników oraz treści publikowane na platformie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elespare i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowej aktywności związanej z tworzeniem postów. Warto również rozważyć tymczasowe wyłączenie funkcji AJAX odpowiedzialnej za tworzenie postów, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS