CVE-2024-13420: luka w wtyczce April dla WordPress umożliwiająca nieautoryzowany dostęp
Wtyczka April dla WordPress ma lukę umożliwiającą użytkownikom z poziomem Subskrybenta modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- april
Co wiadomo
Wielu wtyczkom i motywom WordPress, w tym April od g5plus, brakuje odpowiednich kontroli uprawnień dla kilku akcji AJAX, co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyżej na modyfikację ustawień. Problem został zgłoszony do Envato ponad dwa miesiące temu, a częściowe poprawki nie eliminują całkowicie podatności.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą zmieniać konfiguracje wtyczek lub motywów, co może prowadzić do nieautoryzowanych zmian w witrynie, potencjalnie wpływając na stabilność i bezpieczeństwo środowiska WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio priorytetyzować działania naprawcze.
Rekomendowane działania administratora
Zaleca się przegląd dostępnych aktualizacji wtyczki April oraz innych powiązanych komponentów, ograniczenie dostępu użytkowników do niezbędnych ról, monitorowanie logów pod kątem podejrzanych działań oraz kontakt z dostawcą w celu uzyskania pełnej poprawki. Warto również rozważyć tymczasowe ograniczenie funkcji AJAX, które są podatne na atak.