CVE-2024-2505: Luka w kontroli dostępu w wtyczce GamiPress dla WordPress
Wtyczka GamiPress przed 6.8.9 ma poważną lukę w kontroli dostępu, umożliwiającą nieautoryzowane zmiany konfiguracji. Zalecana szybka aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 46.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gamipress
Co wiadomo
Wtyczka GamiPress dla WordPress w wersjach przed 6.8.9 posiada lukę w mechanizmie kontroli dostępu, która pozwala użytkownikom z rolą Autora na manipulowanie ustawieniami i rozszerzanie dostępu na użytkowników o niższych uprawnieniach, takich jak Subskrybenci. Luka ta umożliwia nieautoryzowaną modyfikację krytycznych konfiguracji wtyczki.
Wpływ biznesowy
Ta luka w zabezpieczeniach może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki GamiPress, co może wpłynąć na integralność i bezpieczeństwo witryny WordPress. Atakujący z niższymi uprawnieniami mogą uzyskać dostęp do funkcji administracyjnych, co zwiększa ryzyko eskalacji uprawnień i potencjalnych nadużyć w systemie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GamiPress i jej instalację do wersji 6.8.9 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników o niższych uprawnieniach do ustawień wtyczki, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować system pod kątem nietypowych zmian. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa.