CVE-2024-13716: podatność w wtyczce Forex Calculators dla WordPress

Podatność w wtyczce Forex Calculators dla WordPress umożliwia modyfikację ustawień przez użytkowników z poziomem Subskrybenta i wyższym. Zalecana aktualizacja.
CVE-2024-13716CVSS 4.3Web

CVE-2024-13716: podatność w wtyczce Forex Calculators dla WordPress

Podatność w wtyczce Forex Calculators dla WordPress umożliwia modyfikację ustawień przez użytkowników z poziomem Subskrybenta i wyższym. Zalecana aktualizacja.

CVSS
4.3 MEDIUM
EPSS
23.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
forex calculators

Co wiadomo

Wtyczka Forex Calculators dla WordPress do wersji 1.3.7 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację ustawień poprzez brak odpowiedniej kontroli uprawnień w funkcji ajax_settings_callback(). Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać konfigurację wtyczki.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę ustawień wtyczki Forex Calculators, co może prowadzić do niezamierzonych zmian w działaniu serwisu lub wprowadzenia złośliwych konfiguracji. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskich uprawnieniach i możliwe konsekwencje dla integralności danych i funkcjonalności strony.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Forex Calculators do najnowszej wersji udostępnionej przez producenta, która eliminuje tę lukę. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS