CVE-2024-1178: luka w wtyczce SportsPress dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka CVE-2024-1178 w wtyczce SportsPress dla WordPress umożliwia nieautoryzowaną zmianę ustawień permalinków klubów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sportspress
Co wiadomo
Wtyczka SportsPress – Sports Club & League Manager dla WordPress do wersji 2.7.17 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji settings_save(). Pozwala to nieautoryzowanym atakującym na zmianę struktury permalinków klubów bez konieczności logowania.
Wpływ biznesowy
Luka w wtyczce SportsPress może prowadzić do nieautoryzowanych zmian w konfiguracji strony, co może zaburzyć działanie serwisu i wpłynąć na wiarygodność prezentowanych danych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest szeroko wykorzystywana do zarządzania danymi klubów i lig sportowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SportsPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.