CVE-2024-1181: Omijanie trybu konserwacji w wtyczce Coming Soon, Under Construction & Maintenance Mode By Dazzler

Luka CVE-2024-1181 pozwala na ominięcie trybu konserwacji w wtyczce WordPress Coming Soon, Under Construction & Maintenance Mode By Dazzler.
CVE-2024-1181CVSS 5.3Web

CVE-2024-1181: Omijanie trybu konserwacji w wtyczce Coming Soon, Under Construction & Maintenance Mode By Dazzler

Luka CVE-2024-1181 pozwala na ominięcie trybu konserwacji w wtyczce WordPress Coming Soon, Under Construction & Maintenance Mode By Dazzler.

CVSS
5.3 MEDIUM
EPSS
44.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Coming Soon, Under Construction & Maintenance Mode By Dazzler dla WordPressa do wersji 2.1.2 włącznie posiada lukę pozwalającą na ominięcie trybu konserwacji. Luka wynika z polegania na REQUEST_URI do rozpoznawania obszaru administracyjnego, co umożliwia nieautoryzowanym użytkownikom dostęp do witryny podczas trybu konserwacji.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do witryny, która powinna być niedostępna w trybie konserwacji, co może prowadzić do ujawnienia poufnych informacji lub zakłócenia prac administracyjnych. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli witryna zawiera wrażliwe dane lub jest często aktualizowana w trybie konserwacji.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji po 2.1.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do witryny podczas trybu konserwacji poprzez dodatkowe mechanizmy kontroli dostępu, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz priorytetyzować wdrożenie poprawek od producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS