CVE-2024-1955: podatność w wtyczce Hide Dashboard Notifications dla WordPress

Podatność CVE-2024-1955 pozwala użytkownikom z uprawnieniami współtwórcy modyfikować ustawienia wtyczki Hide Dashboard Notifications w WordPress.
CVE-2024-1955CVSS 4.3Web

CVE-2024-1955: podatność w wtyczce Hide Dashboard Notifications dla WordPress

Podatność CVE-2024-1955 pozwala użytkownikom z uprawnieniami współtwórcy modyfikować ustawienia wtyczki Hide Dashboard Notifications w WordPress.

CVSS
4.3 MEDIUM
EPSS
26.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
hide dashboard notifications

Co wiadomo

Wtyczka Hide Dashboard Notifications dla WordPress do wersji 1.3 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację ustawień. Atakujący z uprawnieniami co najmniej współtwórcy mogą zmieniać konfigurację wtyczki z powodu braku odpowiedniej weryfikacji uprawnień.

Wpływ biznesowy

Luka pozwala na modyfikację ustawień wtyczki przez użytkowników z dostępem na poziomie współtwórcy i wyższym, co może prowadzić do niezamierzonych zmian w działaniu panelu administracyjnego WordPress. Może to wpłynąć na stabilność i bezpieczeństwo środowiska, zwłaszcza w organizacjach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hide Dashboard Notifications u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami współtwórcy i wyższymi oraz monitorować logi systemowe pod kątem nieautoryzowanych zmian w ustawieniach wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS