CVE-2024-1851: luka w wtyczce affiliate-toolkit dla WordPress

Luka w wtyczce affiliate-toolkit WordPress umożliwia nieautoryzowane tworzenie list produktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1851CVSS 6.3Web

CVE-2024-1851: luka w wtyczce affiliate-toolkit dla WordPress

Luka w wtyczce affiliate-toolkit WordPress umożliwia nieautoryzowane tworzenie list produktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.3 MEDIUM
EPSS
21.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
affiliate-toolkit

Co wiadomo

Wtyczka affiliate-toolkit dla WordPress do wersji 3.5.4 ma lukę umożliwiającą nieautoryzowany dostęp przez brak sprawdzenia uprawnień w funkcji atkp_create_list(). Atakujący z poziomem subskrybenta mogą tworzyć listy produktów bez odpowiednich uprawnień.

Wpływ biznesowy

Luka pozwala na wykonywanie nieautoryzowanych działań w środowisku WordPress, co może prowadzić do manipulacji zawartością sklepu afiliacyjnego i potencjalnego naruszenia integralności danych. Operatorzy powinni zwrócić uwagę na możliwość eskalacji uprawnień i nieautoryzowane zmiany w konfiguracji witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki affiliate-toolkit u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z tworzeniem list produktów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS