CVE-2024-13554: podatność w wtyczce WP Extended dla WordPress
Podatność w WP Extended umożliwia nieautoryzowaną zmianę kolejności postów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp extended
Co wiadomo
Wtyczka The Ultimate WordPress Toolkit – WP Extended do WordPressa posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji reorder_route() we wszystkich wersjach do 3.0.13 włącznie. Atakujący bez uwierzytelnienia mogą zmieniać kolejność wpisów.
Wpływ biznesowy
Luka pozwala nieuprawnionym użytkownikom na modyfikację kolejności postów, co może prowadzić do dezorganizacji treści i potencjalnego nadużycia funkcji serwisu. Operatorzy CMS powinni zwrócić uwagę na możliwość ingerencji w zawartość strony przez osoby trzecie, co może wpłynąć na reputację i doświadczenie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Extended u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji reorder_route() oraz monitorować logi pod kątem nieautoryzowanych prób zmiany kolejności postów. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję serwisu.