CVE-2024-1108: podatność w wtyczce Plugin Groups dla WordPress
Wtyczka Plugin Groups dla WordPress do 2.0.6 ma lukę pozwalającą na nieautoryzowaną zmianę ustawień i potencjalny DoS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- plugin groups
Co wiadomo
Wtyczka Plugin Groups dla WordPress do wersji 2.0.6 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych z powodu braku sprawdzenia uprawnień w funkcji admin_init(). Atakujący bez uwierzytelnienia mogą zmieniać ustawienia wtyczki, co może prowadzić do jej błędnej konfiguracji i potencjalnego odmówienia usługi.
Wpływ biznesowy
Luka ta może pozwolić nieuprawnionym osobom na zmianę konfiguracji wtyczki, co może skutkować zakłóceniami działania serwisu WordPress, w tym przerwami w dostępności usług. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka jest aktywnie używana i dostępna publicznie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Plugin Groups u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.