CVE-2024-12033: luka w wtyczce Jupiter X Core umożliwiająca nieautoryzowany dostęp
Luka CVE-2024-12033 w wtyczce Jupiter X Core umożliwia nieautoryzowaną synchronizację bibliotek przez użytkowników WordPress z poziomem Subskrybenta i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jupiter x core
Co wiadomo
Wtyczka Jupiter X Core dla WordPressa posiada lukę polegającą na braku weryfikacji uprawnień w funkcji sync_libraries() we wszystkich wersjach do 4.8.5 włącznie. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na synchronizację bibliotek.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do funkcji synchronizacji bibliotek, co może skutkować niezamierzonym ujawnieniem lub modyfikacją zasobów w środowisku WordPress. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i nieautoryzowanych działań przez użytkowników z podstawowymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jupiter X Core u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyżej oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z synchronizacją bibliotek.