CVE-2024-1385: luka wtyczki WP-Stateless umożliwiająca nieautoryzowaną utratę danych
Wtyczka WP-Stateless dla WordPress ma lukę umożliwiającą nieautoryzowaną zmianę opcji i wyłączenie strony. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 33.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-stateless
Co wiadomo
Wtyczka WP-Stateless dla WordPressa do integracji z Google Cloud Storage posiada lukę w funkcji dismiss_notices(), która nie sprawdza uprawnień użytkownika. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać wartości opcji na aktualny czas, co może całkowicie wyłączyć stronę.
Wpływ biznesowy
Luka ta może prowadzić do poważnych zakłóceń działania witryny WordPress, w tym całkowitego jej wyłączenia, co wpływa na dostępność usług i reputację firmy. Administratorzy stron korzystających z WP-Stateless powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość nieautoryzowanych zmian konfiguracji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-Stateless i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.