CVE-2024-1337: luka w wtyczce SKT Page Builder umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce SKT Page Builder pozwala użytkownikom z dostępem subskrybenta na modyfikację stron. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1337CVSS 4.3CMS

CVE-2024-1337: luka w wtyczce SKT Page Builder umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce SKT Page Builder pozwala użytkownikom z dostępem subskrybenta na modyfikację stron. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
26.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
skt templates

Co wiadomo

Wtyczka SKT Page Builder dla WordPressa do wersji 4.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'saveSktbuilderPageData'. Pozwala to uwierzytelnionym użytkownikom z dostępem subskrybenta i wyższym na wstrzyknięcie dowolnej treści na strony.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian zawartości stron internetowych, co może skutkować defacementem, wprowadzeniem złośliwych treści lub naruszeniem integralności witryny. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskich uprawnieniach i możliwym wykorzystaniem tej podatności.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SKT Page Builder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem nietypowych zmian zawartości stron. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS