CVE-2024-10582: luka wtyczki Music Player for Elementor umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki Music Player for Elementor pozwala użytkownikom z niskimi uprawnieniami na import szablonów. Sprawdź, jak zabezpieczyć swoją stronę WordPress.
CVE-2024-10582CVSS 4.3CMS

CVE-2024-10582: luka wtyczki Music Player for Elementor umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki Music Player for Elementor pozwala użytkownikom z niskimi uprawnieniami na import szablonów. Sprawdź, jak zabezpieczyć swoją stronę WordPress.

CVSS
4.3 MEDIUM
EPSS
24.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
music player for elementor

Co wiadomo

Wtyczka Music Player for Elementor – Audio Player & Podcast Player dla WordPressa zawiera lukę polegającą na braku sprawdzenia uprawnień w funkcji import_mpfe_template(), co pozwala użytkownikom z poziomem Subskrybenta i wyższym na importowanie szablonów bez odpowiednich uprawnień. Luka dotyczy wszystkich wersji do 2.4.1 włącznie.

Wpływ biznesowy

Atakujący z kontem o niskim poziomie uprawnień mogą wprowadzać zmiany w szablonach wtyczki, co może prowadzić do niezamierzonych modyfikacji treści lub konfiguracji strony. Może to wpłynąć na integralność i spójność danych oraz potencjalnie umożliwić dalsze nadużycia w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Music Player for Elementor u dostawcy smartwpress oraz jej instalację. W międzyczasie warto ograniczyć dostęp do kont o poziomie Subskrybenta i wyższym, monitorować logi systemowe pod kątem nietypowych działań związanych z importem szablonów oraz rozważyć czasowe wyłączenie funkcji importu, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS