CVE-2024-0900: Nieautoryzowane tworzenie postów w wtyczce Elespare dla WordPress
Luka CVE-2024-0900 w wtyczce Elespare WordPress pozwala subskrybentom tworzyć nieautoryzowane posty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Elespare dla WordPress do tworzenia blogów i magazynów posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym tworzenie dowolnych postów bez odpowiednich uprawnień. Luka wynika z braku weryfikacji uprawnień w funkcji elespare_create_post() obsługiwanej przez AJAX we wszystkich wersjach do 2.1.2 włącznie.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą tworzyć nieautoryzowane treści na stronie, co może prowadzić do publikacji niepożądanych lub szkodliwych materiałów, obniżając wiarygodność serwisu i narażając infrastrukturę na ryzyko reputacyjne. Administratorzy powinni zwrócić uwagę na potencjalne nadużycia i monitorować aktywność użytkowników oraz treści publikowane na platformie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elespare i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowej aktywności związanej z tworzeniem postów. Warto również rozważyć tymczasowe wyłączenie funkcji AJAX odpowiedzialnej za tworzenie postów, jeśli to możliwe.