CVE-2024-13816: Luka w wtyczce Aiomatic dla WordPress umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Aiomatic WordPress umożliwia nieautoryzowany dostęp i modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- aiomatic
Co wiadomo
Wtyczka Aiomatic dla WordPress, służąca do automatycznego tworzenia i edycji treści AI, posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną modyfikację i usuwanie danych. Luka wynika z braku odpowiednich kontroli uprawnień w wielu funkcjach we wszystkich wersjach do 2.3.6 włącznie.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą zmieniać i usuwać posty, zarządzać plikami i szablonami oraz czyścić logi, co może prowadzić do utraty danych i zakłóceń w działaniu strony. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Aiomatic i ich zastosowanie, szczególnie wersji po 2.3.5, gdzie luka została częściowo załatana. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeglądać konfigurację wtyczki pod kątem nieautoryzowanych zmian.