CVE-2024-1042: luka w wtyczce WP Radio dla WordPress

Luka w wtyczce WP Radio umożliwia nieautoryzowaną modyfikację danych i zmiany ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1042CVSS 6.4CMS

CVE-2024-1042: luka w wtyczce WP Radio dla WordPress

Luka w wtyczce WP Radio umożliwia nieautoryzowaną modyfikację danych i zmiany ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
28.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp radio

Co wiadomo

Wtyczka WP Radio – Worldwide Online Radio Stations Directory dla WordPress do wersji 3.1.9 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w wielu funkcjach AJAX. Atakujący z poziomem subskrybenta i wyższym mogą importować stacje radiowe, usuwać kraje oraz zmieniać ustawienia wtyczki, co może prowadzić do dalszych ataków XSS (opisanych w CVE-2024-1041).

Wpływ biznesowy

Luka w wtyczce WP Radio pozwala na nieautoryzowane zmiany konfiguracji i danych, co może zaburzyć działanie serwisu opartego na WordPress oraz narazić użytkowników na ataki typu Cross-Site Scripting. Administratorzy powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa witryny, zwłaszcza jeśli wtyczka jest aktywnie używana.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Radio u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie reguł zabezpieczających na poziomie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS