CVE-2024-12616: Bitly WordPress Plugin narażony na nieautoryzowaną modyfikację danych
Luka w wtyczce Bitly WordPress pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowaną modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bitly dla WordPressa do wersji 2.7.3 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi modyfikację oraz odczyt ustawień wtyczki bez odpowiedniej weryfikacji uprawnień. Luka ta wynika z braku kontroli uprawnień w kilku akcjach AJAX.
Wpływ biznesowy
Dzięki tej luce atakujący z dostępem na poziomie subskrybenta mogą zmieniać konfigurację wtyczki Bitly, co może prowadzić do nieautoryzowanych zmian w działaniu serwisu WordPress. Może to wpłynąć na integralność danych i stabilność witryny, a także potencjalnie ułatwić dalsze ataki na infrastrukturę webową.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Bitly i rozważyć aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum niezbędnego oraz monitorowanie logów pod kątem nietypowych działań związanych z ustawieniami wtyczki. Priorytetem jest szybka ocena ryzyka i wdrożenie odpowiednich środków zabezpieczających.