CVE-2024-1108: podatność w wtyczce Plugin Groups dla WordPress

Wtyczka Plugin Groups dla WordPress do 2.0.6 ma lukę pozwalającą na nieautoryzowaną zmianę ustawień i potencjalny DoS. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1108CVSS 6.5Web

CVE-2024-1108: podatność w wtyczce Plugin Groups dla WordPress

Wtyczka Plugin Groups dla WordPress do 2.0.6 ma lukę pozwalającą na nieautoryzowaną zmianę ustawień i potencjalny DoS. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
39.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
plugin groups

Co wiadomo

Wtyczka Plugin Groups dla WordPress do wersji 2.0.6 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych z powodu braku sprawdzenia uprawnień w funkcji admin_init(). Atakujący bez uwierzytelnienia mogą zmieniać ustawienia wtyczki, co może prowadzić do jej błędnej konfiguracji i potencjalnego odmówienia usługi.

Wpływ biznesowy

Luka ta może pozwolić nieuprawnionym osobom na zmianę konfiguracji wtyczki, co może skutkować zakłóceniami działania serwisu WordPress, w tym przerwami w dostępności usług. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka jest aktywnie używana i dostępna publicznie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Plugin Groups u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS