CVE-2024-1072: luka w wtyczce Website Builder by SeedProd umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Website Builder by SeedProd ma poważną lukę umożliwiającą nieautoryzowaną modyfikację stron. Zalecana aktualizacja do wersji 6.15.23.
CVE-2024-1072CVSS 8.2Web

CVE-2024-1072: luka w wtyczce Website Builder by SeedProd umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Website Builder by SeedProd ma poważną lukę umożliwiającą nieautoryzowaną modyfikację stron. Zalecana aktualizacja do wersji 6.15.23.

CVSS
8.2 HIGH
EPSS
48.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
website builder by seedprod

Co wiadomo

Wtyczka Website Builder by SeedProd dla WordPressa ma lukę pozwalającą nieautoryzowanym użytkownikom na zmianę zawartości stron typu coming-soon, maintenance, logowania oraz 404. Problem dotyczy wersji do 6.15.21 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.2) umożliwia atakującym bez uwierzytelnienia modyfikację kluczowych stron serwisu, co może prowadzić do dezinformacji użytkowników, utraty zaufania oraz potencjalnych dalszych ataków. Właściciele stron korzystających z tej wtyczki powinni pilnie zweryfikować swoje wersje i podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 6.15.23, która naprawia lukę i usuwa błędy w wersji 6.15.22. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nieautoryzowanych zmian oraz stosować dodatkowe mechanizmy zabezpieczeń. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS