CVE-2024-13364: luka w wtyczce Raptive Ads dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w Raptive Ads do WordPress umożliwia nieautoryzowany reset plików reklam. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji wtyczki.
CVE-2024-13364CVSS 5.3CMS

CVE-2024-13364: luka w wtyczce Raptive Ads dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w Raptive Ads do WordPress umożliwia nieautoryzowany reset plików reklam. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji wtyczki.

CVSS
5.3 MEDIUM
EPSS
36.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
raptive ads

Co wiadomo

Wtyczka Raptive Ads dla WordPress do wersji 3.6.3 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcjach site_ads_files_reset() oraz cls_file_reset(). Pozwala to nieautoryzowanym atakującym na zresetowanie plików reklam i cls.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego resetowania plików reklamowych, co może zakłócić wyświetlanie reklam i wpłynąć na przychody z reklam oraz reputację serwisu. Administratorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach z publicznym dostępem do panelu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Raptive Ads i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji resetujących pliki reklam oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie jej funkcjonalności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS