CVE-2024-10003: Luka w wtyczce Rover IDX dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Rover IDX pozwala użytkownikom subskrybenta na nieautoryzowaną modyfikację ustawień. Zalecane szybkie aktualizacje i ograniczenie uprawnień.
CVE-2024-10003CVSS 6.3Web

CVE-2024-10003: Luka w wtyczce Rover IDX dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Rover IDX pozwala użytkownikom subskrybenta na nieautoryzowaną modyfikację ustawień. Zalecane szybkie aktualizacje i ograniczenie uprawnień.

CVSS
6.3 MEDIUM
EPSS
34.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
rover idx

Co wiadomo

Wtyczka Rover IDX dla WordPress do wersji 3.0.0.2903 zawiera lukę pozwalającą na nieautoryzowany dostęp i modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiedniej weryfikacji uprawnień w wielu funkcjach umożliwia dodawanie, zmianę lub usuwanie opcji wtyczki.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na integralność i dostępność danych oraz funkcjonalność serwisu opartego na WordPress. Atakujący z uprawnieniami subskrybenta mogą manipulować ustawieniami, co stwarza ryzyko dla stabilności i bezpieczeństwa infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Rover IDX u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS