CVE-2024-1771: luka w motywie Total dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Motyw Total dla WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- total
Co wiadomo
Motyw Total dla WordPressa jest podatny na nieautoryzowaną modyfikację danych z powodu braku sprawdzenia uprawnień w funkcji total_order_sections() we wszystkich wersjach do 2.1.59 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą powtarzać sekcje na stronie głównej.
Wpływ biznesowy
Ta luka pozwala na manipulację zawartością strony głównej przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na integralność i wiarygodność witryny. Może to prowadzić do niezamierzonych zmian w wyglądzie i funkcjonalności strony, co z kolei może obniżyć zaufanie użytkowników i wpłynąć na wizerunek firmy.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić dostępność aktualizacji motywu Total u dostawcy i jak najszybciej je zastosować. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji modyfikujących sekcje strony głównej.