CVE-2024-12614: luka w wtyczce Passwords Manager dla WordPress
Wtyczka Passwords Manager do WordPress ma lukę umożliwiającą nieautoryzowaną zmianę ustawień i dodawanie haseł przez użytkowników z poziomem Subskrybenta i wyżej.
- CVSS
- 7.5 HIGH
- EPSS
- 30.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- passwords manager
Co wiadomo
Wtyczka Passwords Manager dla WordPress do wersji 1.4.8 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w akcjach AJAX 'pms_save_setting' i 'post_new_pass'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać ustawienia wtyczki i dodawać hasła.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowane zmiany konfiguracji i wprowadzanie nowych haseł, co może prowadzić do naruszenia bezpieczeństwa danych i kontroli nad witryną. Atakujący z niskim poziomem uprawnień mogą eskalować swoje możliwości, co zwiększa ryzyko ataków wewnętrznych lub wykorzystania kont użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Passwords Manager i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent oraz monitorowanie logów pod kątem podejrzanych działań związanych z ustawieniami wtyczki. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.