CVE-2024-11916: Luka w wtyczce WP Extended dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka WP Extended do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych. Zalecana szybka aktualizacja i monitoring.
CVE-2024-11916CVSS 7.4CMS

CVE-2024-11916: Luka w wtyczce WP Extended dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka WP Extended do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych. Zalecana szybka aktualizacja i monitoring.

CVSS
7.4 HIGH
EPSS
10.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp extended

Co wiadomo

Wtyczka The Ultimate WordPress Toolkit – WP Extended do WordPressa w wersjach do 3.0.11 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację i pobieranie danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą importować i aktywować dowolne fragmenty kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPressie, umożliwiając atakującym eskalację uprawnień i wykonanie złośliwego kodu. Może to prowadzić do przejęcia kontroli nad witryną, wycieku danych lub innych działań szkodliwych dla infrastruktury IT i reputacji firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Extended i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS