CVE-2024-1110: podatność w wtyczce Podlove Podcast Publisher dla WordPress

Podatność CVE-2024-1110 w Podlove Podcast Publisher umożliwia nieautoryzowaną modyfikację ustawień wtyczki WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1110CVSS 5.3CMS

CVE-2024-1110: podatność w wtyczce Podlove Podcast Publisher dla WordPress

Podatność CVE-2024-1110 w Podlove Podcast Publisher umożliwia nieautoryzowaną modyfikację ustawień wtyczki WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
41.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
podlove podcast publisher

Co wiadomo

Wtyczka Podlove Podcast Publisher dla WordPress do wersji 4.0.11 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji init(). Atakujący bez uwierzytelnienia mogą importować ustawienia wtyczki.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę konfiguracji wtyczki, co może prowadzić do niezamierzonych zmian w działaniu podcastów publikowanych na stronie. Może to wpłynąć na integralność i dostępność treści oraz zaufanie użytkowników. Operatorzy powinni traktować tę podatność jako średniego ryzyka i odpowiednio ją zaadresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanych działań oraz weryfikować konfigurację wtyczki. Priorytetem jest minimalizacja ekspozycji na ataki oraz szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS