CVE-2024-10861: Luka w wtyczce Popup Box dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Popup Box dla WordPress do wersji 4.9.7 umożliwia nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10861CVSS 5.3Web

CVE-2024-10861: Luka w wtyczce Popup Box dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Popup Box dla WordPress do wersji 4.9.7 umożliwia nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
30.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Popup Box – Create Countdown, Coupon, Video, Contact Form Popups dla WordPress do wersji 4.9.7 posiada lukę pozwalającą na nieautoryzowaną modyfikację opcji 'ays_pb_upgrade_plugin' przez brak weryfikacji uprawnień w funkcji deactivate_plugin_option(). Atakujący bez uwierzytelnienia mogą wprowadzać dowolne dane do tej opcji.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może skutkować nieprzewidzianym zachowaniem serwisu lub potencjalnym wektorem dalszych ataków. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach o wysokim natężeniu ruchu lub wrażliwych danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS