CVE-2024-1072: luka w wtyczce Website Builder by SeedProd umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Website Builder by SeedProd ma poważną lukę umożliwiającą nieautoryzowaną modyfikację stron. Zalecana aktualizacja do wersji 6.15.23.
- CVSS
- 8.2 HIGH
- EPSS
- 48.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- website builder by seedprod
Co wiadomo
Wtyczka Website Builder by SeedProd dla WordPressa ma lukę pozwalającą nieautoryzowanym użytkownikom na zmianę zawartości stron typu coming-soon, maintenance, logowania oraz 404. Problem dotyczy wersji do 6.15.21 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.2) umożliwia atakującym bez uwierzytelnienia modyfikację kluczowych stron serwisu, co może prowadzić do dezinformacji użytkowników, utraty zaufania oraz potencjalnych dalszych ataków. Właściciele stron korzystających z tej wtyczki powinni pilnie zweryfikować swoje wersje i podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 6.15.23, która naprawia lukę i usuwa błędy w wersji 6.15.22. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nieautoryzowanych zmian oraz stosować dodatkowe mechanizmy zabezpieczeń. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe.