Luka w motywie Pubnews dla WordPress umożliwia nieautoryzowaną instalację wtyczek

Wysokie ryzyko w motywie Pubnews WordPress umożliwia nieautoryzowaną instalację wtyczek przez użytkowników z dostępem Subskrybenta i wyżej.
CVE-2024-10578CVSS 8.8Web

Luka w motywie Pubnews dla WordPress umożliwia nieautoryzowaną instalację wtyczek

Wysokie ryzyko w motywie Pubnews WordPress umożliwia nieautoryzowaną instalację wtyczek przez użytkowników z dostępem Subskrybenta i wyżej.

CVSS
8.8 HIGH
EPSS
68.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Pubnews dla WordPress w wersjach do 1.0.7 włącznie posiada lukę pozwalającą na instalację dowolnych wtyczek bez odpowiedniej weryfikacji uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykorzystać tę lukę do instalacji złośliwych wtyczek.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na motywie Pubnews, gdyż umożliwia nieautoryzowaną instalację wtyczek, które mogą prowadzić do dalszych ataków i naruszeń danych. Operatorzy stron powinni traktować tę podatność jako wysokiego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Pubnews u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie funkcji importera wtyczek, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS