CVE-2024-12920: Krytyczna luka w motywie FoodBakery WordPress umożliwiająca nieautoryzowany dostęp i modyfikację danych
Krytyczna luka w motywie FoodBakery WordPress umożliwia nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 30.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw FoodBakery | Delivery Restaurant Directory dla WordPress do wersji 4.7 włącznie zawiera poważną lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi nieautoryzowany dostęp do funkcji usuwania plików, modyfikacji opcji motywu oraz zarządzania widgetami i kopiami zapasowymi. Luka wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach motywu.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą usunąć dowolne pliki, zmienić ustawienia motywu, eksportować i importować konfiguracje widgetów, a także generować i przywracać kopie zapasowe. Takie działania mogą prowadzić do poważnych zakłóceń działania strony, utraty danych oraz potencjalnego przejęcia kontroli nad witryną. Właściciele stron korzystających z tego motywu powinni traktować tę lukę jako wysokie ryzyko dla integralności i dostępności serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu FoodBakery i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji podatnych na atak. Dodatkowo warto monitorować środowisko pod kątem nieautoryzowanych zmian i przygotować plan szybkiego reagowania na incydenty.