CVE-2024-10532: Luka w wtyczce Bard Extra dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Bard Extra do WordPress ma lukę umożliwiającą import danych demo przez użytkowników z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10532CVSS 4.3Web

CVE-2024-10532: Luka w wtyczce Bard Extra dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Bard Extra do WordPress ma lukę umożliwiającą import danych demo przez użytkowników z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
41.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bard Extra dla WordPress do wersji 1.2.7 ma lukę polegającą na braku weryfikacji uprawnień w funkcji bardxtra_import_xml(), co pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na importowanie danych demo.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanej modyfikacji zawartości witryny poprzez import danych demo, co może wpłynąć na integralność i wiarygodność serwisu. Atakujący z podstawowymi uprawnieniami mogą wprowadzać zmiany, co zwiększa ryzyko nadużyć i potencjalnych problemów operacyjnych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować, czy używają wtyczki Bard Extra w wersji do 1.2.7 i rozważyć aktualizację do najnowszej wersji, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanych działań związanych z importem danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS