CVE-2024-1322: luka wtyczki Directorist dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka CVE-2024-1322 w wtyczce Directorist WordPress pozwala na nieautoryzowaną modyfikację danych. Sprawdź zalecenia dotyczące zabezpieczeń.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- directorist
Co wiadomo
Wtyczka Directorist dla WordPress do katalogów biznesowych i ogłoszeń jest podatna na nieautoryzowaną modyfikację danych z powodu braku sprawdzenia uprawnień w funkcji 'setup_wizard' we wszystkich wersjach do 7.8.4 włącznie. Atakujący bez uwierzytelnienia mogą odtworzyć domyślne strony, włączyć lub wyłączyć monetyzację oraz zmienić dostawcę map.
Wpływ biznesowy
Ta luka może pozwolić nieuprawnionym osobom na zmianę kluczowych ustawień wtyczki, co może prowadzić do zakłóceń w działaniu katalogu biznesowego, niepożądanych zmian w monetyzacji oraz manipulacji mapami. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty kontroli nad funkcjonalnościami witryny oraz potencjalne naruszenia integralności danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Directorist i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Warto również rozważyć kontakt z dostawcą wtyczki w celu uzyskania informacji o poprawkach.