CVE-2024-11911: luka w wtyczce WP Crowdfunding umożliwiająca nieautoryzowaną instalację wtyczki

Luka w WP Crowdfunding pozwala użytkownikom z uprawnieniami Subskrybenta na instalację WooCommerce. Zalecana aktualizacja i monitoring.
CVE-2024-11911CVSS 4.3CMS

CVE-2024-11911: luka w wtyczce WP Crowdfunding umożliwiająca nieautoryzowaną instalację wtyczki

Luka w WP Crowdfunding pozwala użytkownikom z uprawnieniami Subskrybenta na instalację WooCommerce. Zalecana aktualizacja i monitoring.

CVSS
4.3 MEDIUM
EPSS
19.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp crowdfunding

Co wiadomo

Wtyczka WP Crowdfunding dla WordPressa do wersji 2.1.12 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta lub wyższymi nieautoryzowaną instalację wtyczki WooCommerce. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji install_woocommerce_plugin().

Wpływ biznesowy

Dla większości stron wpływ jest ograniczony, ponieważ WooCommerce jest wymaganą wtyczką, jednak luka może pozwolić na nieautoryzowane zmiany w środowisku WordPress. Administratorzy powinni być świadomi potencjalnego ryzyka nieautoryzowanego rozszerzenia funkcjonalności witryny przez użytkowników z podstawowymi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WP Crowdfunding do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeglądać konfigurację wtyczek pod kątem nieautoryzowanych instalacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS