CVE-2024-12249: Luka w wtyczce GS Insever Portfolio dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce GS Insever Portfolio umożliwia subskrybentom nieautoryzowaną zmianę ustawień CSS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GS Insever Portfolio dla WordPress do wersji 1.4.5 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną zmianę ustawień CSS poprzez brak odpowiedniej weryfikacji uprawnień w funkcji save_settings().
Wpływ biznesowy
Luka ta może prowadzić do niezamierzonych zmian w wyglądzie witryny, co może wpłynąć na jej spójność wizualną i reputację. Atakujący z dostępem na poziomie subskrybenta mogą wprowadzać zmiany w stylach CSS, co może być wykorzystane do manipulacji interfejsem użytkownika lub wprowadzenia elementów phishingowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GS Insever Portfolio u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.