CVE-2024-11848: Luka wtyczki NitroPack dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka NitroPack do WordPress ma lukę umożliwiającą nieautoryzowaną zmianę opcji, co może prowadzić do zakłóceń działania serwisu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11848CVSS 8.1CMS

CVE-2024-11848: Luka wtyczki NitroPack dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka NitroPack do WordPress ma lukę umożliwiającą nieautoryzowaną zmianę opcji, co może prowadzić do zakłóceń działania serwisu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
47.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NitroPack dla WordPress do wersji 1.17.0 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom o poziomie subskrybenta i wyższym na nieautoryzowaną zmianę opcji poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX 'nitropack_dismiss_notice_forever'. Może to skutkować aktywacją niepożądanych funkcji lub wywołaniem stanu odmowy usługi.

Wpływ biznesowy

Luka ta może prowadzić do niezamierzonych zmian konfiguracji witryny, takich jak włączenie rejestracji użytkowników lub inne modyfikacje opcji, które mogą skutkować zakłóceniem działania serwisu lub jego niedostępnością. Operatorzy stron WordPress korzystających z NitroPack powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NitroPack i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z akcją AJAX 'nitropack_dismiss_notice_forever'. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS