CVE-2024-1368: luka w wtyczce Page Duplicator dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Page Duplicator WordPress umożliwia nieautoryzowane duplikowanie stron. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 34.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- page duplicator
Co wiadomo
Wtyczka Page Duplicator dla WordPress do wersji 0.1.1 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji duplicate_dat_page(), co pozwala nieautoryzowanym atakującym na duplikowanie dowolnych postów i stron.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego powielania treści na stronach WordPress, co może skutkować naruszeniem integralności danych i potencjalnym wykorzystaniem do dalszych ataków lub dezinformacji. Operatorzy stron powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Page Duplicator u dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji duplikowania stron, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.