CVE-2024-1771: luka w motywie Total dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Motyw Total dla WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1771CVSS 4.3Web

CVE-2024-1771: luka w motywie Total dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Motyw Total dla WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
33.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
total

Co wiadomo

Motyw Total dla WordPressa jest podatny na nieautoryzowaną modyfikację danych z powodu braku sprawdzenia uprawnień w funkcji total_order_sections() we wszystkich wersjach do 2.1.59 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą powtarzać sekcje na stronie głównej.

Wpływ biznesowy

Ta luka pozwala na manipulację zawartością strony głównej przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na integralność i wiarygodność witryny. Może to prowadzić do niezamierzonych zmian w wyglądzie i funkcjonalności strony, co z kolei może obniżyć zaufanie użytkowników i wpłynąć na wizerunek firmy.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić dostępność aktualizacji motywu Total u dostawcy i jak najszybciej je zastosować. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji modyfikujących sekcje strony głównej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS