CVE-2024-12825: luka w wtyczce Custom Related Posts dla WordPress
Luka w wtyczce Custom Related Posts umożliwia nieautoryzowaną modyfikację danych przez użytkowników WordPress z poziomem Subskrybenta i wyższym.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom related posts
Co wiadomo
Wtyczka Custom Related Posts dla WordPress do wersji 1.7.3 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych przez brak odpowiedniej kontroli uprawnień w trzech akcjach AJAX. Atakujący z poziomem dostępu Subskrybenta i wyższym mogą wyszukiwać posty oraz tworzyć lub usuwać powiązania między nimi.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w powiązaniach postów na stronach WordPress, co może wpłynąć na integralność i wiarygodność prezentowanych treści. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi przez użytkowników z podstawowymi uprawnieniami, co może skutkować problemami z zarządzaniem treścią i reputacją witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Custom Related Posts u dostawcy i ich wdrożenie. W przypadku braku łatki, warto ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z wyszukiwaniem i modyfikacją powiązań postów. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.