CVE-2024-13816: Luka w wtyczce Aiomatic dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Aiomatic WordPress umożliwia nieautoryzowany dostęp i modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2024-13816CVSS 5.4CMS

CVE-2024-13816: Luka w wtyczce Aiomatic dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Aiomatic WordPress umożliwia nieautoryzowany dostęp i modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
5.4 MEDIUM
EPSS
12.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
aiomatic

Co wiadomo

Wtyczka Aiomatic dla WordPress, służąca do automatycznego tworzenia i edycji treści AI, posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną modyfikację i usuwanie danych. Luka wynika z braku odpowiednich kontroli uprawnień w wielu funkcjach we wszystkich wersjach do 2.3.6 włącznie.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą zmieniać i usuwać posty, zarządzać plikami i szablonami oraz czyścić logi, co może prowadzić do utraty danych i zakłóceń w działaniu strony. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Aiomatic i ich zastosowanie, szczególnie wersji po 2.3.5, gdzie luka została częściowo załatana. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeglądać konfigurację wtyczki pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS