CVE-2024-1177: luka w wtyczce WP Club Manager dla WordPress
Luka w WP Club Manager umożliwia nieautoryzowaną zmianę permalinków klubów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp club manager
Co wiadomo
Wtyczka WP Club Manager dla WordPress do wersji 2.2.10 zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji settings_save(). Atakujący bez uwierzytelnienia mogą zmienić strukturę permalinków klubów.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną zmianę ustawień permalinków, co może prowadzić do zakłóceń w działaniu strony oraz potencjalnego wykorzystania do dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka i podjąć działania w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Club Manager i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji zapisu ustawień oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.