CVE-2024-12114: Luka w wtyczce FooGallery dla WordPress
FooGallery do WordPress ma lukę pozwalającą na modyfikację treści przez użytkowników z niskimi uprawnieniami. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- foogallery
Co wiadomo
Wtyczka FooGallery do WordPressa jest podatna na nieautoryzowaną modyfikację treści poprzez brak odpowiedniej walidacji parametru img_id w akcji AJAX foogallery_attachment_modal_save. Luka dotyczy wszystkich wersji do 2.4.29 włącznie i wymaga uprawnień co najmniej na poziomie roli niższej niż 'Editor'.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą zmieniać zawartość postów i stron, co może prowadzić do nieautoryzowanych modyfikacji treści witryny. Wpływa to na integralność i wiarygodność publikowanych informacji, co może zaszkodzić reputacji firmy oraz wpłynąć na doświadczenie użytkowników. Luka ma średni poziom ryzyka, ale wymaga uwagi w środowiskach z wieloma użytkownikami o różnorodnych uprawnieniach.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki FooGallery i ich jak najszybsze zastosowanie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników, szczególnie roli Gallery Creator, do poziomu co najmniej 'Editor' lub wyższego. Dodatkowo należy monitorować logi systemowe pod kątem podejrzanych działań związanych z modyfikacją treści oraz ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników.