CVE-2024-10078: Luka w wtyczce WP Easy Post Types umożliwiająca nieautoryzowany dostęp
Wtyczka WP Easy Post Types do WordPressa ma lukę umożliwiającą modyfikację danych przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.3 MEDIUM
- EPSS
- 33.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp easy post types
Co wiadomo
Wtyczka WP Easy Post Types dla WordPressa do wersji 1.4.4 włącznie posiada lukę umożliwiającą użytkownikom z poziomem subskrybenta i wyższym nieautoryzowany dostęp do modyfikacji i usuwania opcji oraz wpisów. Problem wynika z braku odpowiedniej weryfikacji uprawnień w wielu funkcjach wtyczki.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki oraz treści publikowanych na stronie, co może skutkować utratą danych lub niepożądanymi modyfikacjami zawartości. Operatorzy stron WordPress powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i dostępności danych, szczególnie jeśli wtyczka jest aktywnie używana.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Easy Post Types u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć czasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień i aktualizację oprogramowania.