CVE-2024-11709: Luka w wtyczce AI Post Generator | AutoWriter dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce AI Post Generator dla WordPress umożliwia usuwanie treści przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-11709CVSS 4.3Web

CVE-2024-11709: Luka w wtyczce AI Post Generator | AutoWriter dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce AI Post Generator dla WordPress umożliwia usuwanie treści przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
4.3 MEDIUM
EPSS
27.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Post Generator | AutoWriter dla WordPress do wersji 3.5 włącznie posiada lukę, która pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na usuwanie dowolnych stron i wpisów poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX ai_post_generator_delete_Post.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego usuwania treści na stronach WordPress, co wpływa na integralność i dostępność danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko utraty ważnych informacji oraz możliwe zakłócenia w działaniu serwisu, szczególnie jeśli użytkownicy mają uprawnienia współpracownika lub wyższe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AI Post Generator | AutoWriter i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS