CVE-2024-1716: Luka w wtyczce Admin Bar Remover dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Admin Bar Remover dla WordPress ma lukę umożliwiającą nieautoryzowaną zmianę paska administracyjnego. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1716CVSS 4.3Web

CVE-2024-1716: Luka w wtyczce Admin Bar Remover dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Admin Bar Remover dla WordPress ma lukę umożliwiającą nieautoryzowaną zmianę paska administracyjnego. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
35.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Admin Bar Remover dla WordPress do wersji 1.0.2.2 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji update_form(), co pozwala użytkownikom z dostępem na poziomie subskrybenta i wyższym na włączanie lub wyłączanie paska administracyjnego na stronie frontowej.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w interfejsie użytkownika witryny, co może wpłynąć na doświadczenie użytkowników i potencjalnie ułatwić dalsze ataki. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotną, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Admin Bar Remover u jej dostawcy. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian paska administracyjnego. Wdrożenie zasad minimalnych uprawnień i regularne przeglądy bezpieczeństwa są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS