CVE-2024-12249: Luka w wtyczce GS Insever Portfolio dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce GS Insever Portfolio umożliwia subskrybentom nieautoryzowaną zmianę ustawień CSS. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12249CVSS 4.3Web

CVE-2024-12249: Luka w wtyczce GS Insever Portfolio dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce GS Insever Portfolio umożliwia subskrybentom nieautoryzowaną zmianę ustawień CSS. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
25.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GS Insever Portfolio dla WordPress do wersji 1.4.5 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną zmianę ustawień CSS poprzez brak odpowiedniej weryfikacji uprawnień w funkcji save_settings().

Wpływ biznesowy

Luka ta może prowadzić do niezamierzonych zmian w wyglądzie witryny, co może wpłynąć na jej spójność wizualną i reputację. Atakujący z dostępem na poziomie subskrybenta mogą wprowadzać zmiany w stylach CSS, co może być wykorzystane do manipulacji interfejsem użytkownika lub wprowadzenia elementów phishingowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GS Insever Portfolio u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS