CVE-2024-13420: luka w wtyczce April dla WordPress umożliwiająca nieautoryzowany dostęp

Wtyczka April dla WordPress ma lukę umożliwiającą użytkownikom z poziomem Subskrybenta modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13420CVSS 4.3CMS

CVE-2024-13420: luka w wtyczce April dla WordPress umożliwiająca nieautoryzowany dostęp

Wtyczka April dla WordPress ma lukę umożliwiającą użytkownikom z poziomem Subskrybenta modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
11.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
april

Co wiadomo

Wielu wtyczkom i motywom WordPress, w tym April od g5plus, brakuje odpowiednich kontroli uprawnień dla kilku akcji AJAX, co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyżej na modyfikację ustawień. Problem został zgłoszony do Envato ponad dwa miesiące temu, a częściowe poprawki nie eliminują całkowicie podatności.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą zmieniać konfiguracje wtyczek lub motywów, co może prowadzić do nieautoryzowanych zmian w witrynie, potencjalnie wpływając na stabilność i bezpieczeństwo środowiska WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio priorytetyzować działania naprawcze.

Rekomendowane działania administratora

Zaleca się przegląd dostępnych aktualizacji wtyczki April oraz innych powiązanych komponentów, ograniczenie dostępu użytkowników do niezbędnych ról, monitorowanie logów pod kątem podejrzanych działań oraz kontakt z dostawcą w celu uzyskania pełnej poprawki. Warto również rozważyć tymczasowe ograniczenie funkcji AJAX, które są podatne na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS