CVE-2024-1178: luka w wtyczce SportsPress dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2024-1178 w wtyczce SportsPress dla WordPress umożliwia nieautoryzowaną zmianę ustawień permalinków klubów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1178CVSS 5.3CMS

CVE-2024-1178: luka w wtyczce SportsPress dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2024-1178 w wtyczce SportsPress dla WordPress umożliwia nieautoryzowaną zmianę ustawień permalinków klubów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
35.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
sportspress

Co wiadomo

Wtyczka SportsPress – Sports Club & League Manager dla WordPress do wersji 2.7.17 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji settings_save(). Pozwala to nieautoryzowanym atakującym na zmianę struktury permalinków klubów bez konieczności logowania.

Wpływ biznesowy

Luka w wtyczce SportsPress może prowadzić do nieautoryzowanych zmian w konfiguracji strony, co może zaburzyć działanie serwisu i wpłynąć na wiarygodność prezentowanych danych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest szeroko wykorzystywana do zarządzania danymi klubów i lig sportowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SportsPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS