CVE-2024-13423: Luka w motywie Sparkling WordPress umożliwiająca nieautoryzowaną aktywację/dezaktywację wtyczek

Luka w motywie Sparkling WordPress umożliwia nieautoryzowaną aktywację i dezaktywację wtyczek. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13423CVSS 5.3Web

CVE-2024-13423: Luka w motywie Sparkling WordPress umożliwiająca nieautoryzowaną aktywację/dezaktywację wtyczek

Luka w motywie Sparkling WordPress umożliwia nieautoryzowaną aktywację i dezaktywację wtyczek. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
28.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Sparkling dla WordPressa do wersji 2.4.9 zawiera lukę pozwalającą na aktywację lub dezaktywację wtyczek bez odpowiednich uprawnień, co umożliwia nieautoryzowanym użytkownikom manipulację wtyczkami.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian w konfiguracji witryny WordPress, co zagraża stabilności i bezpieczeństwu serwisu. Atakujący mogą aktywować lub dezaktywować dowolne wtyczki, potencjalnie wprowadzając złośliwe oprogramowanie lub zakłócając działanie strony.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji motywu Sparkling i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie motywu. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS