CVE-2024-1844: Nieautoryzowany dostęp do danych w wtyczce RevivePress dla WordPress
Luka CVE-2024-1844 pozwala na nieautoryzowany dostęp i modyfikację danych w wtyczce RevivePress do WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RevivePress – Keep your Old Content Evergreen dla WordPress do wersji 1.5.6 posiada lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą nadpisać ustawienia wtyczki oraz je przeglądać, ponieważ brak jest odpowiedniej weryfikacji uprawnień w funkcjach import_data i copy_data.
Wpływ biznesowy
Luka pozwala na modyfikację ustawień wtyczki przez użytkowników o niskim poziomie uprawnień, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego wpływu na działanie strony internetowej. Może to skutkować obniżeniem bezpieczeństwa i stabilności środowiska WordPress, zwłaszcza w organizacjach korzystających z tej wtyczki do zarządzania treścią.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RevivePress i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie funkcji import_data i copy_data, jeśli to możliwe, oraz przeprowadzić audyt uprawnień użytkowników.