CVE-2024-13737: podatność w wtyczce Motors – Car Dealer, Classifieds & Listing dla WordPress

Luka w wtyczce Motors dla WordPress umożliwia użytkownikom subskrybenta modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13737CVSS 4.3Web

CVE-2024-13737: podatność w wtyczce Motors – Car Dealer, Classifieds & Listing dla WordPress

Luka w wtyczce Motors dla WordPress umożliwia użytkownikom subskrybenta modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
20.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
motors - car dealer\, classifieds \& listing

Co wiadomo

Wtyczka Motors – Car Dealer, Classifieds & Listing dla WordPress do wersji 1.4.57 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą tworzyć szablony ogłoszeń lub usuwać dowolne posty dzięki brakowi odpowiednich kontroli uprawnień.

Wpływ biznesowy

Luka pozwala na manipulację zawartością serwisu przez użytkowników o niskim poziomie uprawnień, co może prowadzić do usunięcia ważnych danych lub nieautoryzowanego tworzenia treści. Może to wpłynąć na wiarygodność i integralność platformy ogłoszeniowej oraz wymagać dodatkowych działań naprawczych i monitoringu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Motors oraz Elementora, który jest wymagany do działania tej wtyczki. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS