CVE-2024-10663: Eleblog Elementor Blog And Magazine Addons - brak kontroli uprawnień umożliwia modyfikację danych
Luka w Eleblog Elementor Addons pozwala użytkownikom z poziomem subskrybenta na modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Eleblog dla WordPressa posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji goodbye_form_callback(). Atakujący z poziomem subskrybenta lub wyższym mogą przesłać powód dezaktywacji wtyczki.
Wpływ biznesowy
Luka w zabezpieczeniach może pozwolić na manipulację danymi w witrynie WordPress, co może prowadzić do niezamierzonych zmian w konfiguracji lub logice działania wtyczki. Może to wpłynąć na stabilność i wiarygodność serwisu, zwłaszcza jeśli atakujący wykorzysta tę możliwość do dalszych działań.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Eleblog i ich szybkie zastosowanie. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.