CVE-2024-1851: luka w wtyczce affiliate-toolkit dla WordPress
Luka w wtyczce affiliate-toolkit WordPress umożliwia nieautoryzowane tworzenie list produktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.3 MEDIUM
- EPSS
- 21.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- affiliate-toolkit
Co wiadomo
Wtyczka affiliate-toolkit dla WordPress do wersji 3.5.4 ma lukę umożliwiającą nieautoryzowany dostęp przez brak sprawdzenia uprawnień w funkcji atkp_create_list(). Atakujący z poziomem subskrybenta mogą tworzyć listy produktów bez odpowiednich uprawnień.
Wpływ biznesowy
Luka pozwala na wykonywanie nieautoryzowanych działań w środowisku WordPress, co może prowadzić do manipulacji zawartością sklepu afiliacyjnego i potencjalnego naruszenia integralności danych. Operatorzy powinni zwrócić uwagę na możliwość eskalacji uprawnień i nieautoryzowane zmiany w konfiguracji witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki affiliate-toolkit u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z tworzeniem list produktów.