CVE-2024-13364: luka w wtyczce Raptive Ads dla WordPress umożliwiająca nieautoryzowany dostęp
Luka w Raptive Ads do WordPress umożliwia nieautoryzowany reset plików reklam. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- raptive ads
Co wiadomo
Wtyczka Raptive Ads dla WordPress do wersji 3.6.3 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcjach site_ads_files_reset() oraz cls_file_reset(). Pozwala to nieautoryzowanym atakującym na zresetowanie plików reklam i cls.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego resetowania plików reklamowych, co może zakłócić wyświetlanie reklam i wpłynąć na przychody z reklam oraz reputację serwisu. Administratorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach z publicznym dostępem do panelu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Raptive Ads i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji resetujących pliki reklam oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie jej funkcjonalności.