CVE-2024-1637: Luka w wtyczce 360 Javascript Viewer dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce 360 Javascript Viewer WordPress pozwala na nieautoryzowaną modyfikację ustawień przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 39.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka 360 Javascript Viewer dla WordPress do wersji 1.7.12 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację ustawień poprzez brak odpowiedniej weryfikacji uprawnień i ujawnienie nonce w kilku akcjach AJAX. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać konfigurację wtyczki.
Wpływ biznesowy
Luka umożliwia osobom z dostępem subskrybenta lub wyższym na stronie WordPress modyfikację ustawień wtyczki, co może prowadzić do niezamierzonych zmian w funkcjonowaniu serwisu lub potencjalnego wykorzystania do dalszych ataków. Operatorzy powinni zwrócić uwagę na kontrolę uprawnień użytkowników oraz monitorować zmiany konfiguracji wtyczek.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki 360 Javascript Viewer u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych zmian oraz monitorować aktywność AJAX. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i aktualizacje.