CVE-2024-1376: luka wtyczki Event post umożliwiająca nieautoryzowaną masową aktualizację metadanych
Wtyczka Event post WordPress ma lukę umożliwiającą nieautoryzowaną masową aktualizację metadanych postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- event post
Co wiadomo
Wtyczka Event post dla WordPress ma lukę pozwalającą na nieautoryzowaną masową aktualizację metadanych postów z powodu braku weryfikacji uprawnień w funkcji save_bulkdatas we wszystkich wersjach do 5.9.4 włącznie. Atakujący z dostępem subskrybenta lub wyższym mogą modyfikować post_meta_data.
Wpływ biznesowy
Luka umożliwia użytkownikom z ograniczonymi uprawnieniami modyfikację metadanych postów, co może prowadzić do nieautoryzowanych zmian w treści lub konfiguracji witryny. Może to wpłynąć na integralność danych i zaufanie użytkowników, a także utrudnić zarządzanie zawartością strony.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej sprawdzić dostępność aktualizacji wtyczki Event post i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do co najmniej roli subskrybenta oraz monitorowanie logów pod kątem podejrzanych działań związanych z metadanymi postów. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia kontroli dostępu.