CVE-2024-1955: podatność w wtyczce Hide Dashboard Notifications dla WordPress
Podatność CVE-2024-1955 pozwala użytkownikom z uprawnieniami współtwórcy modyfikować ustawienia wtyczki Hide Dashboard Notifications w WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hide dashboard notifications
Co wiadomo
Wtyczka Hide Dashboard Notifications dla WordPress do wersji 1.3 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację ustawień. Atakujący z uprawnieniami co najmniej współtwórcy mogą zmieniać konfigurację wtyczki z powodu braku odpowiedniej weryfikacji uprawnień.
Wpływ biznesowy
Luka pozwala na modyfikację ustawień wtyczki przez użytkowników z dostępem na poziomie współtwórcy i wyższym, co może prowadzić do niezamierzonych zmian w działaniu panelu administracyjnego WordPress. Może to wpłynąć na stabilność i bezpieczeństwo środowiska, zwłaszcza w organizacjach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hide Dashboard Notifications u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami współtwórcy i wyższymi oraz monitorować logi systemowe pod kątem nieautoryzowanych zmian w ustawieniach wtyczki.