CVE-2024-1110: podatność w wtyczce Podlove Podcast Publisher dla WordPress
Podatność CVE-2024-1110 w Podlove Podcast Publisher umożliwia nieautoryzowaną modyfikację ustawień wtyczki WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- podlove podcast publisher
Co wiadomo
Wtyczka Podlove Podcast Publisher dla WordPress do wersji 4.0.11 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji init(). Atakujący bez uwierzytelnienia mogą importować ustawienia wtyczki.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną zmianę konfiguracji wtyczki, co może prowadzić do niezamierzonych zmian w działaniu podcastów publikowanych na stronie. Może to wpłynąć na integralność i dostępność treści oraz zaufanie użytkowników. Operatorzy powinni traktować tę podatność jako średniego ryzyka i odpowiednio ją zaadresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanych działań oraz weryfikować konfigurację wtyczki. Priorytetem jest minimalizacja ekspozycji na ataki oraz szybka reakcja na potencjalne incydenty.