CVE-2024-12781: Aurum WordPress & WooCommerce Theme umożliwia nieautoryzowaną modyfikację danych

Luka w motywie Aurum WordPress umożliwia użytkownikom z niskimi uprawnieniami nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12781CVSS 4.3CMS

CVE-2024-12781: Aurum WordPress & WooCommerce Theme umożliwia nieautoryzowaną modyfikację danych

Luka w motywie Aurum WordPress umożliwia użytkownikom z niskimi uprawnieniami nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
24.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Aurum dla WordPress i WooCommerce do wersji 4.0.2 zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nadpisanie zawartości poprzez funkcję importu demo. Brak odpowiedniej weryfikacji uprawnień w funkcji 'lab_1cl_demo_install_package_content' umożliwia nieautoryzowane zmiany danych.

Wpływ biznesowy

Luka może prowadzić do niezamierzonych modyfikacji treści witryny przez użytkowników o niskim poziomie uprawnień, co może wpłynąć na integralność i wiarygodność danych. W środowiskach produkcyjnych może to skutkować zakłóceniami w działaniu sklepu internetowego lub utratą zaufania klientów. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników i monitorować nieautoryzowane zmiany.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Aurum i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi systemowe pod kątem nietypowych działań związanych z importem treści. Warto również rozważyć audyt uprawnień użytkowników i wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS