CVE-2024-1861: podatność na nieautoryzowaną modyfikację danych w wtyczce Anti Hacker dla WordPress
Luka w wtyczce Anti Hacker WordPress pozwala uwierzytelnionym użytkownikom na nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- anti hacker
Co wiadomo
Wtyczka Disable Json API, Login Lockdown, XMLRPC, Pingback, Stop User Enumeration Anti Hacker Scan dla WordPress do wersji 4.52 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym nieautoryzowane skracanie tabeli skanowania. Problem wynika z braku odpowiedniej kontroli uprawnień w funkcji antihacker_truncate_scan_table().
Wpływ biznesowy
Ta luka może prowadzić do utraty danych dotyczących skanów bezpieczeństwa, co utrudnia wykrywanie i analizę potencjalnych zagrożeń. Operatorzy IT i właściciele infrastruktury korzystający z tej wtyczki powinni być świadomi ryzyka manipulacji danymi, które może obniżyć skuteczność mechanizmów ochronnych i monitoringu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z tabelą skanowania. Priorytetowo traktuj aktualizacje i weryfikację uprawnień użytkowników.