CVE-2024-13554: podatność w wtyczce WP Extended dla WordPress

Podatność w WP Extended umożliwia nieautoryzowaną zmianę kolejności postów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13554CVSS 5.3CMS

CVE-2024-13554: podatność w wtyczce WP Extended dla WordPress

Podatność w WP Extended umożliwia nieautoryzowaną zmianę kolejności postów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
22.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp extended

Co wiadomo

Wtyczka The Ultimate WordPress Toolkit – WP Extended do WordPressa posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji reorder_route() we wszystkich wersjach do 3.0.13 włącznie. Atakujący bez uwierzytelnienia mogą zmieniać kolejność wpisów.

Wpływ biznesowy

Luka pozwala nieuprawnionym użytkownikom na modyfikację kolejności postów, co może prowadzić do dezorganizacji treści i potencjalnego nadużycia funkcji serwisu. Operatorzy CMS powinni zwrócić uwagę na możliwość ingerencji w zawartość strony przez osoby trzecie, co może wpłynąć na reputację i doświadczenie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Extended u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji reorder_route() oraz monitorować logi pod kątem nieautoryzowanych prób zmiany kolejności postów. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS