CVE-2024-10582: luka wtyczki Music Player for Elementor umożliwiająca nieautoryzowaną modyfikację danych
Luka wtyczki Music Player for Elementor pozwala użytkownikom z niskimi uprawnieniami na import szablonów. Sprawdź, jak zabezpieczyć swoją stronę WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- music player for elementor
Co wiadomo
Wtyczka Music Player for Elementor – Audio Player & Podcast Player dla WordPressa zawiera lukę polegającą na braku sprawdzenia uprawnień w funkcji import_mpfe_template(), co pozwala użytkownikom z poziomem Subskrybenta i wyższym na importowanie szablonów bez odpowiednich uprawnień. Luka dotyczy wszystkich wersji do 2.4.1 włącznie.
Wpływ biznesowy
Atakujący z kontem o niskim poziomie uprawnień mogą wprowadzać zmiany w szablonach wtyczki, co może prowadzić do niezamierzonych modyfikacji treści lub konfiguracji strony. Może to wpłynąć na integralność i spójność danych oraz potencjalnie umożliwić dalsze nadużycia w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Music Player for Elementor u dostawcy smartwpress oraz jej instalację. W międzyczasie warto ograniczyć dostęp do kont o poziomie Subskrybenta i wyższym, monitorować logi systemowe pod kątem nietypowych działań związanych z importem szablonów oraz rozważyć czasowe wyłączenie funkcji importu, jeśli to możliwe.