CVE-2024-1177: luka w wtyczce WP Club Manager dla WordPress

Luka w WP Club Manager umożliwia nieautoryzowaną zmianę permalinków klubów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-1177CVSS 5.3CMS

CVE-2024-1177: luka w wtyczce WP Club Manager dla WordPress

Luka w WP Club Manager umożliwia nieautoryzowaną zmianę permalinków klubów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
40.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp club manager

Co wiadomo

Wtyczka WP Club Manager dla WordPress do wersji 2.2.10 zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji settings_save(). Atakujący bez uwierzytelnienia mogą zmienić strukturę permalinków klubów.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę ustawień permalinków, co może prowadzić do zakłóceń w działaniu strony oraz potencjalnego wykorzystania do dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka i podjąć działania w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Club Manager i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji zapisu ustawień oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS