CVE-2024-10663: Eleblog Elementor Blog And Magazine Addons - brak kontroli uprawnień umożliwia modyfikację danych

Luka w Eleblog Elementor Addons pozwala użytkownikom z poziomem subskrybenta na modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10663CVSS 4.3Web

CVE-2024-10663: Eleblog Elementor Blog And Magazine Addons - brak kontroli uprawnień umożliwia modyfikację danych

Luka w Eleblog Elementor Addons pozwala użytkownikom z poziomem subskrybenta na modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
15.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Eleblog dla WordPressa posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji goodbye_form_callback(). Atakujący z poziomem subskrybenta lub wyższym mogą przesłać powód dezaktywacji wtyczki.

Wpływ biznesowy

Luka w zabezpieczeniach może pozwolić na manipulację danymi w witrynie WordPress, co może prowadzić do niezamierzonych zmian w konfiguracji lub logice działania wtyczki. Może to wpłynąć na stabilność i wiarygodność serwisu, zwłaszcza jeśli atakujący wykorzysta tę możliwość do dalszych działań.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Eleblog i ich szybkie zastosowanie. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS