CVE-2024-10294: luka w wtyczce ce21 suite dla WordPress

Luka w wtyczce ce21 suite dla WordPress pozwala na nieautoryzowaną zmianę ustawień. Zalecana szybka aktualizacja i monitoring systemu.
CVE-2024-10294CVSS 6.5Web

CVE-2024-10294: luka w wtyczce ce21 suite dla WordPress

Luka w wtyczce ce21 suite dla WordPress pozwala na nieautoryzowaną zmianę ustawień. Zalecana szybka aktualizacja i monitoring systemu.

CVSS
6.5 MEDIUM
EPSS
19.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
ce21 suite

Co wiadomo

Wtyczka CE21 Suite dla WordPress do wersji 2.2.0 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację ustawień poprzez brak odpowiedniej weryfikacji uprawnień w funkcji ce21_single_sign_on_save_api_settings. Atakujący bez uwierzytelnienia mogą zmieniać konfigurację wtyczki.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki CE21 Suite, co może wpłynąć na bezpieczeństwo i stabilność serwisu internetowego opartego na WordPress. Operatorzy powinni traktować tę podatność jako średniego ryzyka i podjąć działania w celu ograniczenia potencjalnych szkód.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CE21 Suite u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress oraz monitorować logi pod kątem podejrzanych zmian konfiguracji. Priorytetem jest szybka weryfikacja i aktualizacja oprogramowania, aby wyeliminować ryzyko nieautoryzowanych modyfikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS