CVE-2024-2505: Luka w kontroli dostępu w wtyczce GamiPress dla WordPress

Wtyczka GamiPress przed 6.8.9 ma poważną lukę w kontroli dostępu, umożliwiającą nieautoryzowane zmiany konfiguracji. Zalecana szybka aktualizacja.
CVE-2024-2505CVSS 8.1CMS

CVE-2024-2505: Luka w kontroli dostępu w wtyczce GamiPress dla WordPress

Wtyczka GamiPress przed 6.8.9 ma poważną lukę w kontroli dostępu, umożliwiającą nieautoryzowane zmiany konfiguracji. Zalecana szybka aktualizacja.

CVSS
8.1 HIGH
EPSS
46.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
gamipress

Co wiadomo

Wtyczka GamiPress dla WordPress w wersjach przed 6.8.9 posiada lukę w mechanizmie kontroli dostępu, która pozwala użytkownikom z rolą Autora na manipulowanie ustawieniami i rozszerzanie dostępu na użytkowników o niższych uprawnieniach, takich jak Subskrybenci. Luka ta umożliwia nieautoryzowaną modyfikację krytycznych konfiguracji wtyczki.

Wpływ biznesowy

Ta luka w zabezpieczeniach może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki GamiPress, co może wpłynąć na integralność i bezpieczeństwo witryny WordPress. Atakujący z niższymi uprawnieniami mogą uzyskać dostęp do funkcji administracyjnych, co zwiększa ryzyko eskalacji uprawnień i potencjalnych nadużyć w systemie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GamiPress i jej instalację do wersji 6.8.9 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników o niższych uprawnieniach do ustawień wtyczki, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować system pod kątem nietypowych zmian. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS