CVE-2024-11709: Luka w wtyczce AI Post Generator | AutoWriter dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce AI Post Generator dla WordPress umożliwia usuwanie treści przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Post Generator | AutoWriter dla WordPress do wersji 3.5 włącznie posiada lukę, która pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na usuwanie dowolnych stron i wpisów poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX ai_post_generator_delete_Post.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego usuwania treści na stronach WordPress, co wpływa na integralność i dostępność danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko utraty ważnych informacji oraz możliwe zakłócenia w działaniu serwisu, szczególnie jeśli użytkownicy mają uprawnienia współpracownika lub wyższe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AI Post Generator | AutoWriter i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu.