CVE-2024-12114: Luka w wtyczce FooGallery dla WordPress

FooGallery do WordPress ma lukę pozwalającą na modyfikację treści przez użytkowników z niskimi uprawnieniami. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12114CVSS 4.3Web

CVE-2024-12114: Luka w wtyczce FooGallery dla WordPress

FooGallery do WordPress ma lukę pozwalającą na modyfikację treści przez użytkowników z niskimi uprawnieniami. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
21.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
foogallery

Co wiadomo

Wtyczka FooGallery do WordPressa jest podatna na nieautoryzowaną modyfikację treści poprzez brak odpowiedniej walidacji parametru img_id w akcji AJAX foogallery_attachment_modal_save. Luka dotyczy wszystkich wersji do 2.4.29 włącznie i wymaga uprawnień co najmniej na poziomie roli niższej niż 'Editor'.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą zmieniać zawartość postów i stron, co może prowadzić do nieautoryzowanych modyfikacji treści witryny. Wpływa to na integralność i wiarygodność publikowanych informacji, co może zaszkodzić reputacji firmy oraz wpłynąć na doświadczenie użytkowników. Luka ma średni poziom ryzyka, ale wymaga uwagi w środowiskach z wieloma użytkownikami o różnorodnych uprawnieniach.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki FooGallery i ich jak najszybsze zastosowanie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników, szczególnie roli Gallery Creator, do poziomu co najmniej 'Editor' lub wyższego. Dodatkowo należy monitorować logi systemowe pod kątem podejrzanych działań związanych z modyfikacją treści oraz ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS