CVE-2024-1285: luka wtyczki Page Builder Sandwich umożliwiająca nieautoryzowaną modyfikację treści
Luka wtyczki Page Builder Sandwich pozwala użytkownikom z uprawnieniami subskrybenta na wstrzykiwanie treści do wpisów WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- page builder sandwich
Co wiadomo
Wtyczka Page Builder Sandwich dla WordPressa ma lukę pozwalającą na modyfikację danych bez odpowiedniej weryfikacji uprawnień w funkcji 'gambit_builder_save_content'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dowolne treści do istniejących wpisów.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego wprowadzania treści na stronach internetowych, co może naruszyć integralność i wiarygodność publikowanych informacji. Dla operatorów IT oznacza to ryzyko defacementu strony oraz potencjalne szkody wizerunkowe i operacyjne. Warto zweryfikować uprawnienia użytkowników i monitorować zmiany w treściach publikowanych na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder Sandwich i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu edycji treści tylko do zaufanych użytkowników oraz monitoruj logi aktywności pod kątem nieautoryzowanych zmian. Przeprowadź przegląd uprawnień użytkowników, aby ograniczyć możliwość nadużyć.