CVE-2024-11916: Luka w wtyczce WP Extended dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka WP Extended do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 7.4 HIGH
- EPSS
- 10.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp extended
Co wiadomo
Wtyczka The Ultimate WordPress Toolkit – WP Extended do WordPressa w wersjach do 3.0.11 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację i pobieranie danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą importować i aktywować dowolne fragmenty kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPressie, umożliwiając atakującym eskalację uprawnień i wykonanie złośliwego kodu. Może to prowadzić do przejęcia kontroli nad witryną, wycieku danych lub innych działań szkodliwych dla infrastruktury IT i reputacji firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Extended i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.