CVE-2024-10861: Luka w wtyczce Popup Box dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Popup Box dla WordPress do wersji 4.9.7 umożliwia nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Popup Box – Create Countdown, Coupon, Video, Contact Form Popups dla WordPress do wersji 4.9.7 posiada lukę pozwalającą na nieautoryzowaną modyfikację opcji 'ays_pb_upgrade_plugin' przez brak weryfikacji uprawnień w funkcji deactivate_plugin_option(). Atakujący bez uwierzytelnienia mogą wprowadzać dowolne dane do tej opcji.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może skutkować nieprzewidzianym zachowaniem serwisu lub potencjalnym wektorem dalszych ataków. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach o wysokim natężeniu ruchu lub wrażliwych danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe zabezpieczenia dostępu.