CVE-2024-1337: luka w wtyczce SKT Page Builder umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce SKT Page Builder pozwala użytkownikom z dostępem subskrybenta na modyfikację stron. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- skt templates
Co wiadomo
Wtyczka SKT Page Builder dla WordPressa do wersji 4.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'saveSktbuilderPageData'. Pozwala to uwierzytelnionym użytkownikom z dostępem subskrybenta i wyższym na wstrzyknięcie dowolnej treści na strony.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian zawartości stron internetowych, co może skutkować defacementem, wprowadzeniem złośliwych treści lub naruszeniem integralności witryny. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskich uprawnieniach i możliwym wykorzystaniem tej podatności.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SKT Page Builder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem nietypowych zmian zawartości stron. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek CMS.