CVE-2024-1285: luka wtyczki Page Builder Sandwich umożliwiająca nieautoryzowaną modyfikację treści

Luka wtyczki Page Builder Sandwich pozwala użytkownikom z uprawnieniami subskrybenta na wstrzykiwanie treści do wpisów WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1285CVSS 6.5Web

CVE-2024-1285: luka wtyczki Page Builder Sandwich umożliwiająca nieautoryzowaną modyfikację treści

Luka wtyczki Page Builder Sandwich pozwala użytkownikom z uprawnieniami subskrybenta na wstrzykiwanie treści do wpisów WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
35.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
page builder sandwich

Co wiadomo

Wtyczka Page Builder Sandwich dla WordPressa ma lukę pozwalającą na modyfikację danych bez odpowiedniej weryfikacji uprawnień w funkcji 'gambit_builder_save_content'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dowolne treści do istniejących wpisów.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego wprowadzania treści na stronach internetowych, co może naruszyć integralność i wiarygodność publikowanych informacji. Dla operatorów IT oznacza to ryzyko defacementu strony oraz potencjalne szkody wizerunkowe i operacyjne. Warto zweryfikować uprawnienia użytkowników i monitorować zmiany w treściach publikowanych na stronie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder Sandwich i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu edycji treści tylko do zaufanych użytkowników oraz monitoruj logi aktywności pod kątem nieautoryzowanych zmian. Przeprowadź przegląd uprawnień użytkowników, aby ograniczyć możliwość nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS