CVE-2024-13800: luka wtyczki ConvertPlus umożliwiająca modyfikację danych i DoS
Wtyczka ConvertPlus do WordPressa ma lukę umożliwiającą modyfikację danych i DoS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 36.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- convertplus
Co wiadomo
Wtyczka ConvertPlus dla WordPressa do wersji 3.5.30 ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak kontroli uprawnień na endpointzie AJAX 'cp_dismiss_notice'. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać wartości opcji, co może prowadzić do błędów i odmowy usługi (DoS).
Wpływ biznesowy
Luka umożliwia atakującym z podstawowymi uprawnieniami modyfikację ustawień witryny, co może skutkować błędami i niedostępnością serwisu dla użytkowników. Może to wpłynąć na reputację firmy oraz dostępność usług online, szczególnie w środowiskach korzystających z tej wtyczki. Warto zwrócić uwagę na potencjalne skutki dla procesów rejestracji i innych funkcji witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ConvertPlus u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań i rozważ tymczasowe wyłączenie funkcji AJAX 'cp_dismiss_notice'. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.