CVE-2024-13656: podatność Click Mag umożliwiająca modyfikację danych i DoS

Wysokie ryzyko w motywie Click Mag WordPress umożliwia usuwanie opcji i powoduje odmowę usługi. Zalecane szybkie aktualizacje i ograniczenie uprawnień.
CVE-2024-13656CVSS 8.1CMS

CVE-2024-13656: podatność Click Mag umożliwiająca modyfikację danych i DoS

Wysokie ryzyko w motywie Click Mag WordPress umożliwia usuwanie opcji i powoduje odmowę usługi. Zalecane szybkie aktualizacje i ograniczenie uprawnień.

CVSS
8.1 HIGH
EPSS
36.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
click mag

Co wiadomo

Motyw Click Mag dla WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w funkcji propanel_of_ajax_callback(). Atakujący z poziomem subskrybenta lub wyższym mogą usuwać dowolne opcje, co może prowadzić do błędów i odmowy usługi.

Wpływ biznesowy

Ta luka umożliwia atakującym z podstawowym dostępem do panelu WordPressa usunięcie kluczowych opcji konfiguracyjnych, co może skutkować błędami na stronie i niedostępnością usług dla użytkowników końcowych. Wpływa to na stabilność i dostępność witryny, co może negatywnie odbić się na reputacji i działalności biznesowej.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji motywu Click Mag od dostawcy i zastosować je. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd konfiguracji zabezpieczeń WordPressa, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS