CVE-2024-10078: Luka w wtyczce WP Easy Post Types umożliwiająca nieautoryzowany dostęp

Wtyczka WP Easy Post Types do WordPressa ma lukę umożliwiającą modyfikację danych przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10078CVSS 6.3Web

CVE-2024-10078: Luka w wtyczce WP Easy Post Types umożliwiająca nieautoryzowany dostęp

Wtyczka WP Easy Post Types do WordPressa ma lukę umożliwiającą modyfikację danych przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.3 MEDIUM
EPSS
33.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp easy post types

Co wiadomo

Wtyczka WP Easy Post Types dla WordPressa do wersji 1.4.4 włącznie posiada lukę umożliwiającą użytkownikom z poziomem subskrybenta i wyższym nieautoryzowany dostęp do modyfikacji i usuwania opcji oraz wpisów. Problem wynika z braku odpowiedniej weryfikacji uprawnień w wielu funkcjach wtyczki.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki oraz treści publikowanych na stronie, co może skutkować utratą danych lub niepożądanymi modyfikacjami zawartości. Operatorzy stron WordPress powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i dostępności danych, szczególnie jeśli wtyczka jest aktywnie używana.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Easy Post Types u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć czasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień i aktualizację oprogramowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS