CVE-2024-1637: Luka w wtyczce 360 Javascript Viewer dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce 360 Javascript Viewer WordPress pozwala na nieautoryzowaną modyfikację ustawień przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2024-1637CVSS 4.3Web

CVE-2024-1637: Luka w wtyczce 360 Javascript Viewer dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce 360 Javascript Viewer WordPress pozwala na nieautoryzowaną modyfikację ustawień przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
39.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka 360 Javascript Viewer dla WordPress do wersji 1.7.12 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację ustawień poprzez brak odpowiedniej weryfikacji uprawnień i ujawnienie nonce w kilku akcjach AJAX. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać konfigurację wtyczki.

Wpływ biznesowy

Luka umożliwia osobom z dostępem subskrybenta lub wyższym na stronie WordPress modyfikację ustawień wtyczki, co może prowadzić do niezamierzonych zmian w funkcjonowaniu serwisu lub potencjalnego wykorzystania do dalszych ataków. Operatorzy powinni zwrócić uwagę na kontrolę uprawnień użytkowników oraz monitorować zmiany konfiguracji wtyczek.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki 360 Javascript Viewer u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych zmian oraz monitorować aktywność AJAX. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i aktualizacje.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS