CVE-2024-12825: luka w wtyczce Custom Related Posts dla WordPress

Luka w wtyczce Custom Related Posts umożliwia nieautoryzowaną modyfikację danych przez użytkowników WordPress z poziomem Subskrybenta i wyższym.
CVE-2024-12825CVSS 5.4CMS

CVE-2024-12825: luka w wtyczce Custom Related Posts dla WordPress

Luka w wtyczce Custom Related Posts umożliwia nieautoryzowaną modyfikację danych przez użytkowników WordPress z poziomem Subskrybenta i wyższym.

CVSS
5.4 MEDIUM
EPSS
16.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom related posts

Co wiadomo

Wtyczka Custom Related Posts dla WordPress do wersji 1.7.3 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych przez brak odpowiedniej kontroli uprawnień w trzech akcjach AJAX. Atakujący z poziomem dostępu Subskrybenta i wyższym mogą wyszukiwać posty oraz tworzyć lub usuwać powiązania między nimi.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w powiązaniach postów na stronach WordPress, co może wpłynąć na integralność i wiarygodność prezentowanych treści. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi przez użytkowników z podstawowymi uprawnieniami, co może skutkować problemami z zarządzaniem treścią i reputacją witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Custom Related Posts u dostawcy i ich wdrożenie. W przypadku braku łatki, warto ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z wyszukiwaniem i modyfikacją powiązań postów. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS