CVE-2024-1385: luka wtyczki WP-Stateless umożliwiająca nieautoryzowaną utratę danych

Wtyczka WP-Stateless dla WordPress ma lukę umożliwiającą nieautoryzowaną zmianę opcji i wyłączenie strony. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1385CVSS 7.1CMS

CVE-2024-1385: luka wtyczki WP-Stateless umożliwiająca nieautoryzowaną utratę danych

Wtyczka WP-Stateless dla WordPress ma lukę umożliwiającą nieautoryzowaną zmianę opcji i wyłączenie strony. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
33.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-stateless

Co wiadomo

Wtyczka WP-Stateless dla WordPressa do integracji z Google Cloud Storage posiada lukę w funkcji dismiss_notices(), która nie sprawdza uprawnień użytkownika. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać wartości opcji na aktualny czas, co może całkowicie wyłączyć stronę.

Wpływ biznesowy

Luka ta może prowadzić do poważnych zakłóceń działania witryny WordPress, w tym całkowitego jej wyłączenia, co wpływa na dostępność usług i reputację firmy. Administratorzy stron korzystających z WP-Stateless powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość nieautoryzowanych zmian konfiguracji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-Stateless i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS