CVE-2024-12781: Aurum WordPress & WooCommerce Theme umożliwia nieautoryzowaną modyfikację danych
Luka w motywie Aurum WordPress umożliwia użytkownikom z niskimi uprawnieniami nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Aurum dla WordPress i WooCommerce do wersji 4.0.2 zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nadpisanie zawartości poprzez funkcję importu demo. Brak odpowiedniej weryfikacji uprawnień w funkcji 'lab_1cl_demo_install_package_content' umożliwia nieautoryzowane zmiany danych.
Wpływ biznesowy
Luka może prowadzić do niezamierzonych modyfikacji treści witryny przez użytkowników o niskim poziomie uprawnień, co może wpłynąć na integralność i wiarygodność danych. W środowiskach produkcyjnych może to skutkować zakłóceniami w działaniu sklepu internetowego lub utratą zaufania klientów. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników i monitorować nieautoryzowane zmiany.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Aurum i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitoruj logi systemowe pod kątem nietypowych działań związanych z importem treści. Warto również rozważyć audyt uprawnień użytkowników i wdrożenie dodatkowych mechanizmów kontroli dostępu.