CVE-2024-1861: podatność na nieautoryzowaną modyfikację danych w wtyczce Anti Hacker dla WordPress

Luka w wtyczce Anti Hacker WordPress pozwala uwierzytelnionym użytkownikom na nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1861CVSS 4.3CMS

CVE-2024-1861: podatność na nieautoryzowaną modyfikację danych w wtyczce Anti Hacker dla WordPress

Luka w wtyczce Anti Hacker WordPress pozwala uwierzytelnionym użytkownikom na nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
28.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
anti hacker

Co wiadomo

Wtyczka Disable Json API, Login Lockdown, XMLRPC, Pingback, Stop User Enumeration Anti Hacker Scan dla WordPress do wersji 4.52 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym nieautoryzowane skracanie tabeli skanowania. Problem wynika z braku odpowiedniej kontroli uprawnień w funkcji antihacker_truncate_scan_table().

Wpływ biznesowy

Ta luka może prowadzić do utraty danych dotyczących skanów bezpieczeństwa, co utrudnia wykrywanie i analizę potencjalnych zagrożeń. Operatorzy IT i właściciele infrastruktury korzystający z tej wtyczki powinni być świadomi ryzyka manipulacji danymi, które może obniżyć skuteczność mechanizmów ochronnych i monitoringu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z tabelą skanowania. Priorytetowo traktuj aktualizacje i weryfikację uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS