CVE-2024-13231: luka w wtyczce Portfolio Builder – Portfolio Gallery dla WordPress

Luka w wtyczce Portfolio Builder – Portfolio Gallery umożliwia nieautoryzowane dodawanie filmów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-13231CVSS 5.3Web

CVE-2024-13231: luka w wtyczce Portfolio Builder – Portfolio Gallery dla WordPress

Luka w wtyczce Portfolio Builder – Portfolio Gallery umożliwia nieautoryzowane dodawanie filmów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
37.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
portfoliohub

Co wiadomo

Wtyczka WordPress Portfolio Builder – Portfolio Gallery do wersji 1.1.7 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych. Brak sprawdzenia uprawnień w funkcji 'add_video' pozwala atakującym na dodawanie dowolnych filmów do galerii portfolio bez uwierzytelnienia.

Wpływ biznesowy

Luka ta może prowadzić do wprowadzenia nieautoryzowanych treści w portfolio, co może zaszkodzić reputacji firmy lub wprowadzić złośliwe materiały. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli portfolio jest publicznie dostępne i ważne dla wizerunku firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Portfolio Builder – Portfolio Gallery u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji dodawania wideo, monitorować logi serwera pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS