CVE-2024-1368: luka w wtyczce Page Duplicator dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Page Duplicator WordPress umożliwia nieautoryzowane duplikowanie stron. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1368CVSS 5.3Web

CVE-2024-1368: luka w wtyczce Page Duplicator dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Page Duplicator WordPress umożliwia nieautoryzowane duplikowanie stron. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
34.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
page duplicator

Co wiadomo

Wtyczka Page Duplicator dla WordPress do wersji 0.1.1 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji duplicate_dat_page(), co pozwala nieautoryzowanym atakującym na duplikowanie dowolnych postów i stron.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego powielania treści na stronach WordPress, co może skutkować naruszeniem integralności danych i potencjalnym wykorzystaniem do dalszych ataków lub dezinformacji. Operatorzy stron powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Page Duplicator u dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji duplikowania stron, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS