CVE-2024-12606: AI Scribe WordPress Plugin - Nieautoryzowana modyfikacja danych
CVE-2024-12606 umożliwia użytkownikom WordPressa z uprawnieniami subskrybenta modyfikację ustawień wtyczki AI Scribe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Scribe dla WordPressa do wersji 2.5 posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi nieautoryzowaną modyfikację ustawień wtyczki poprzez brak odpowiedniej weryfikacji uprawnień w funkcji engine_request_data().
Wpływ biznesowy
Luka pozwala na zmianę konfiguracji wtyczki przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niezamierzonych zmian w działaniu witryny lub obniżenia jej bezpieczeństwa. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i możliwe konsekwencje dla integralności danych oraz działania serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AI Scribe i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont z uprawnieniami subskrybenta i wyższymi oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić polityki minimalnego dostępu.