CVE-2024-1844: Nieautoryzowany dostęp do danych w wtyczce RevivePress dla WordPress

Luka CVE-2024-1844 pozwala na nieautoryzowany dostęp i modyfikację danych w wtyczce RevivePress do WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1844CVSS 4.3Web

CVE-2024-1844: Nieautoryzowany dostęp do danych w wtyczce RevivePress dla WordPress

Luka CVE-2024-1844 pozwala na nieautoryzowany dostęp i modyfikację danych w wtyczce RevivePress do WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
34.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RevivePress – Keep your Old Content Evergreen dla WordPress do wersji 1.5.6 posiada lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą nadpisać ustawienia wtyczki oraz je przeglądać, ponieważ brak jest odpowiedniej weryfikacji uprawnień w funkcjach import_data i copy_data.

Wpływ biznesowy

Luka pozwala na modyfikację ustawień wtyczki przez użytkowników o niskim poziomie uprawnień, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego wpływu na działanie strony internetowej. Może to skutkować obniżeniem bezpieczeństwa i stabilności środowiska WordPress, zwłaszcza w organizacjach korzystających z tej wtyczki do zarządzania treścią.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RevivePress i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie funkcji import_data i copy_data, jeśli to możliwe, oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS