CVE-2024-1181: Omijanie trybu konserwacji w wtyczce Coming Soon, Under Construction & Maintenance Mode By Dazzler
Luka CVE-2024-1181 pozwala na ominięcie trybu konserwacji w wtyczce WordPress Coming Soon, Under Construction & Maintenance Mode By Dazzler.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Coming Soon, Under Construction & Maintenance Mode By Dazzler dla WordPressa do wersji 2.1.2 włącznie posiada lukę pozwalającą na ominięcie trybu konserwacji. Luka wynika z polegania na REQUEST_URI do rozpoznawania obszaru administracyjnego, co umożliwia nieautoryzowanym użytkownikom dostęp do witryny podczas trybu konserwacji.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do witryny, która powinna być niedostępna w trybie konserwacji, co może prowadzić do ujawnienia poufnych informacji lub zakłócenia prac administracyjnych. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli witryna zawiera wrażliwe dane lub jest często aktualizowana w trybie konserwacji.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji po 2.1.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do witryny podczas trybu konserwacji poprzez dodatkowe mechanizmy kontroli dostępu, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz priorytetyzować wdrożenie poprawek od producenta.