CVE-2024-12920: Krytyczna luka w motywie FoodBakery WordPress umożliwiająca nieautoryzowany dostęp i modyfikację danych

Krytyczna luka w motywie FoodBakery WordPress umożliwia nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12920CVSS 8.8CMS

CVE-2024-12920: Krytyczna luka w motywie FoodBakery WordPress umożliwiająca nieautoryzowany dostęp i modyfikację danych

Krytyczna luka w motywie FoodBakery WordPress umożliwia nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
30.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw FoodBakery | Delivery Restaurant Directory dla WordPress do wersji 4.7 włącznie zawiera poważną lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi nieautoryzowany dostęp do funkcji usuwania plików, modyfikacji opcji motywu oraz zarządzania widgetami i kopiami zapasowymi. Luka wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach motywu.

Wpływ biznesowy

Atakujący z kontem subskrybenta mogą usunąć dowolne pliki, zmienić ustawienia motywu, eksportować i importować konfiguracje widgetów, a także generować i przywracać kopie zapasowe. Takie działania mogą prowadzić do poważnych zakłóceń działania strony, utraty danych oraz potencjalnego przejęcia kontroli nad witryną. Właściciele stron korzystających z tego motywu powinni traktować tę lukę jako wysokie ryzyko dla integralności i dostępności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu FoodBakery i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji podatnych na atak. Dodatkowo warto monitorować środowisko pod kątem nieautoryzowanych zmian i przygotować plan szybkiego reagowania na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS