CVE-2024-13368: Luka w wtyczce Youzify dla WordPress umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Youzify dla WordPress umożliwia nieautoryzowaną zmianę ustawień witryny przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- youzify
Co wiadomo
Wtyczka Youzify dla WordPress do zarządzania społecznością i profilami użytkowników posiada lukę pozwalającą na nieautoryzowaną modyfikację ustawień strony. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać wybrane opcje witryny na wartość jeden.
Wpływ biznesowy
Luka ta może prowadzić do niezamierzonych zmian konfiguracji witryny, co może wpłynąć na jej funkcjonowanie i bezpieczeństwo. Administratorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Youzify u dostawcy kainelabs oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami Subskrybenta i wyższymi oraz monitorować logi pod kątem podejrzanych zmian w ustawieniach witryny.