CVE-2024-11911: luka w wtyczce WP Crowdfunding umożliwiająca nieautoryzowaną instalację wtyczki
Luka w WP Crowdfunding pozwala użytkownikom z uprawnieniami Subskrybenta na instalację WooCommerce. Zalecana aktualizacja i monitoring.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp crowdfunding
Co wiadomo
Wtyczka WP Crowdfunding dla WordPressa do wersji 2.1.12 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta lub wyższymi nieautoryzowaną instalację wtyczki WooCommerce. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji install_woocommerce_plugin().
Wpływ biznesowy
Dla większości stron wpływ jest ograniczony, ponieważ WooCommerce jest wymaganą wtyczką, jednak luka może pozwolić na nieautoryzowane zmiany w środowisku WordPress. Administratorzy powinni być świadomi potencjalnego ryzyka nieautoryzowanego rozszerzenia funkcjonalności witryny przez użytkowników z podstawowymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WP Crowdfunding do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeglądać konfigurację wtyczek pod kątem nieautoryzowanych instalacji.