CVE-2024-1322: luka wtyczki Directorist dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2024-1322 w wtyczce Directorist WordPress pozwala na nieautoryzowaną modyfikację danych. Sprawdź zalecenia dotyczące zabezpieczeń.
CVE-2024-1322CVSS 5.3Web

CVE-2024-1322: luka wtyczki Directorist dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2024-1322 w wtyczce Directorist WordPress pozwala na nieautoryzowaną modyfikację danych. Sprawdź zalecenia dotyczące zabezpieczeń.

CVSS
5.3 MEDIUM
EPSS
41.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
directorist

Co wiadomo

Wtyczka Directorist dla WordPress do katalogów biznesowych i ogłoszeń jest podatna na nieautoryzowaną modyfikację danych z powodu braku sprawdzenia uprawnień w funkcji 'setup_wizard' we wszystkich wersjach do 7.8.4 włącznie. Atakujący bez uwierzytelnienia mogą odtworzyć domyślne strony, włączyć lub wyłączyć monetyzację oraz zmienić dostawcę map.

Wpływ biznesowy

Ta luka może pozwolić nieuprawnionym osobom na zmianę kluczowych ustawień wtyczki, co może prowadzić do zakłóceń w działaniu katalogu biznesowego, niepożądanych zmian w monetyzacji oraz manipulacji mapami. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty kontroli nad funkcjonalnościami witryny oraz potencjalne naruszenia integralności danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Directorist i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Warto również rozważyć kontakt z dostawcą wtyczki w celu uzyskania informacji o poprawkach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS