CVE-2024-13800: luka wtyczki ConvertPlus umożliwiająca modyfikację danych i DoS

Wtyczka ConvertPlus do WordPressa ma lukę umożliwiającą modyfikację danych i DoS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13800CVSS 8.1CMS

CVE-2024-13800: luka wtyczki ConvertPlus umożliwiająca modyfikację danych i DoS

Wtyczka ConvertPlus do WordPressa ma lukę umożliwiającą modyfikację danych i DoS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
36.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
convertplus

Co wiadomo

Wtyczka ConvertPlus dla WordPressa do wersji 3.5.30 ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak kontroli uprawnień na endpointzie AJAX 'cp_dismiss_notice'. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać wartości opcji, co może prowadzić do błędów i odmowy usługi (DoS).

Wpływ biznesowy

Luka umożliwia atakującym z podstawowymi uprawnieniami modyfikację ustawień witryny, co może skutkować błędami i niedostępnością serwisu dla użytkowników. Może to wpłynąć na reputację firmy oraz dostępność usług online, szczególnie w środowiskach korzystających z tej wtyczki. Warto zwrócić uwagę na potencjalne skutki dla procesów rejestracji i innych funkcji witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ConvertPlus u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań i rozważ tymczasowe wyłączenie funkcji AJAX 'cp_dismiss_notice'. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS