CVE-2024-12263: Nieautoryzowana modyfikacja danych w wtyczce Child Theme Creator by Orbisius
Luka w wtyczce WordPress umożliwia nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Child Theme Creator by Orbisius dla WordPress zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcjach cloud_delete() i cloud_update() do wersji 1.5.5 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą aktualizować i usuwać fragmenty chmurowe.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w danych przechowywanych w chmurze, co zagraża integralności i dostępności zasobów WordPress. Właściciele stron i operatorzy IT powinni być świadomi ryzyka manipulacji zawartością, zwłaszcza jeśli korzystają z dodatku Cloud Library, który został usunięty z wtyczki.
Rekomendowane działania administratora
Zaleca się weryfikację, czy używana jest wersja wtyczki zawierająca dodatek Cloud Library, oraz jego całkowite usunięcie. Należy przeprowadzić przegląd uprawnień użytkowników, ograniczyć dostęp do poziomu niezbędnego oraz monitorować logi pod kątem nieautoryzowanych działań. W przypadku wątpliwości warto śledzić aktualizacje producenta i stosować dostępne poprawki.