CVE-2024-11848: Luka wtyczki NitroPack dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka NitroPack do WordPress ma lukę umożliwiającą nieautoryzowaną zmianę opcji, co może prowadzić do zakłóceń działania serwisu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 47.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka NitroPack dla WordPress do wersji 1.17.0 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom o poziomie subskrybenta i wyższym na nieautoryzowaną zmianę opcji poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX 'nitropack_dismiss_notice_forever'. Może to skutkować aktywacją niepożądanych funkcji lub wywołaniem stanu odmowy usługi.
Wpływ biznesowy
Luka ta może prowadzić do niezamierzonych zmian konfiguracji witryny, takich jak włączenie rejestracji użytkowników lub inne modyfikacje opcji, które mogą skutkować zakłóceniem działania serwisu lub jego niedostępnością. Operatorzy stron WordPress korzystających z NitroPack powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NitroPack i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z akcją AJAX 'nitropack_dismiss_notice_forever'. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.