CVE-2024-13231: luka w wtyczce Portfolio Builder – Portfolio Gallery dla WordPress
Luka w wtyczce Portfolio Builder – Portfolio Gallery umożliwia nieautoryzowane dodawanie filmów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- portfoliohub
Co wiadomo
Wtyczka WordPress Portfolio Builder – Portfolio Gallery do wersji 1.1.7 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych. Brak sprawdzenia uprawnień w funkcji 'add_video' pozwala atakującym na dodawanie dowolnych filmów do galerii portfolio bez uwierzytelnienia.
Wpływ biznesowy
Luka ta może prowadzić do wprowadzenia nieautoryzowanych treści w portfolio, co może zaszkodzić reputacji firmy lub wprowadzić złośliwe materiały. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli portfolio jest publicznie dostępne i ważne dla wizerunku firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Portfolio Builder – Portfolio Gallery u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji dodawania wideo, monitorować logi serwera pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.