CVE-2024-13716: podatność w wtyczce Forex Calculators dla WordPress
Podatność w wtyczce Forex Calculators dla WordPress umożliwia modyfikację ustawień przez użytkowników z poziomem Subskrybenta i wyższym. Zalecana aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forex calculators
Co wiadomo
Wtyczka Forex Calculators dla WordPress do wersji 1.3.7 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację ustawień poprzez brak odpowiedniej kontroli uprawnień w funkcji ajax_settings_callback(). Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać konfigurację wtyczki.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną zmianę ustawień wtyczki Forex Calculators, co może prowadzić do niezamierzonych zmian w działaniu serwisu lub wprowadzenia złośliwych konfiguracji. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskich uprawnieniach i możliwe konsekwencje dla integralności danych i funkcjonalności strony.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Forex Calculators do najnowszej wersji udostępnionej przez producenta, która eliminuje tę lukę. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.