CVE-2024-1375: Luka wtyczki Event post dla WordPress umożliwiająca nieautoryzowaną masową aktualizację metadanych

Luka w wtyczce Event post WordPress umożliwia nieautoryzowaną masową aktualizację metadanych. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2024-1375CVSS 4.3Web

CVE-2024-1375: Luka wtyczki Event post dla WordPress umożliwiająca nieautoryzowaną masową aktualizację metadanych

Luka w wtyczce Event post WordPress umożliwia nieautoryzowaną masową aktualizację metadanych. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
9.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Event post dla WordPress do wersji 5.9.10 ma lukę bezpieczeństwa polegającą na braku weryfikacji nonce w funkcji save_bulkdatas, co pozwala na nieautoryzowaną masową aktualizację metadanych postów. Atakujący może wykorzystać tę lukę, nakłaniając zalogowanego użytkownika do wykonania spreparowanego żądania, np. kliknięcia w link.

Wpływ biznesowy

Luka umożliwia nieautoryzowaną modyfikację metadanych postów, co może prowadzić do manipulacji zawartością witryny lub wprowadzenia niepożądanych zmian w danych. Może to wpłynąć na integralność i wiarygodność treści oraz narazić organizację na ryzyko reputacyjne i operacyjne. Administratorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Event post do wersji po 5.9.10, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji masowej edycji metadanych oraz monitorować logi pod kątem podejrzanych działań. Warto również edukować użytkowników, aby nie klikali w podejrzane linki i stosować dodatkowe mechanizmy zabezpieczające, takie jak weryfikacja dwuskładnikowa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS