CVE-2024-10003: Luka w wtyczce Rover IDX dla WordPress umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Rover IDX pozwala użytkownikom subskrybenta na nieautoryzowaną modyfikację ustawień. Zalecane szybkie aktualizacje i ograniczenie uprawnień.
- CVSS
- 6.3 MEDIUM
- EPSS
- 34.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rover idx
Co wiadomo
Wtyczka Rover IDX dla WordPress do wersji 3.0.0.2903 zawiera lukę pozwalającą na nieautoryzowany dostęp i modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiedniej weryfikacji uprawnień w wielu funkcjach umożliwia dodawanie, zmianę lub usuwanie opcji wtyczki.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na integralność i dostępność danych oraz funkcjonalność serwisu opartego na WordPress. Atakujący z uprawnieniami subskrybenta mogą manipulować ustawieniami, co stwarza ryzyko dla stabilności i bezpieczeństwa infrastruktury webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Rover IDX u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu.