CVE-2024-12033: luka w wtyczce Jupiter X Core umożliwiająca nieautoryzowany dostęp

Luka CVE-2024-12033 w wtyczce Jupiter X Core umożliwia nieautoryzowaną synchronizację bibliotek przez użytkowników WordPress z poziomem Subskrybenta i wyżej.
CVE-2024-12033CVSS 4.3Web

CVE-2024-12033: luka w wtyczce Jupiter X Core umożliwiająca nieautoryzowany dostęp

Luka CVE-2024-12033 w wtyczce Jupiter X Core umożliwia nieautoryzowaną synchronizację bibliotek przez użytkowników WordPress z poziomem Subskrybenta i wyżej.

CVSS
4.3 MEDIUM
EPSS
20.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
jupiter x core

Co wiadomo

Wtyczka Jupiter X Core dla WordPressa posiada lukę polegającą na braku weryfikacji uprawnień w funkcji sync_libraries() we wszystkich wersjach do 4.8.5 włącznie. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na synchronizację bibliotek.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do funkcji synchronizacji bibliotek, co może skutkować niezamierzonym ujawnieniem lub modyfikacją zasobów w środowisku WordPress. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i nieautoryzowanych działań przez użytkowników z podstawowymi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jupiter X Core u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyżej oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z synchronizacją bibliotek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS