CVE-2024-2017: luka w wtyczce Countdown Builder dla WordPress
Luka w wtyczce Countdown Builder umożliwia nieautoryzowany dostęp i modyfikację odliczania w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- countdown builder
Co wiadomo
Wtyczka Countdown Builder dla WordPress (do wersji 2.7.8 włącznie) posiada lukę umożliwiającą nieautoryzowany dostęp przez brak odpowiedniej kontroli uprawnień w funkcjach conditionsRow i switchCountdown. Atakujący z poziomem subskrybenta lub wyższym mogą wstrzykiwać obiekty PHP i zmieniać status odliczania.
Wpływ biznesowy
Luka ta pozwala na modyfikację kluczowych elementów odliczania w witrynach WordPress, co może prowadzić do nieautoryzowanych zmian w treści lub funkcjonalności strony. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i manipulacji danymi, które mogą wpłynąć na reputację i stabilność serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Countdown Builder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z funkcjami odliczania. Priorytetowo traktuj przegląd uprawnień i ekspozycji wtyczki.