CVE-2024-2538: luka w wtyczce Permalink Manager Lite umożliwiająca nieautoryzowaną modyfikację danych
Permalink Manager Lite do 2.4.3.1 pozwala użytkownikom z uprawnieniami autora na nieautoryzowaną zmianę linków bezpośrednich. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 43.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- permalink manager lite
Co wiadomo
Wtyczka Permalink Manager Lite dla WordPressa do wersji 2.4.3.1 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami autora i wyższymi nieautoryzowaną zmianę linków bezpośrednich postów. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'ajax_save_permalink'.
Wpływ biznesowy
Atakujący z dostępem co najmniej na poziomie autora mogą zmieniać linki bezpośrednie dowolnych wpisów, co może prowadzić do niezamierzonych zmian w strukturze witryny, potencjalnego wpływu na SEO oraz dezorientacji użytkowników. Operatorzy CMS powinni zwrócić uwagę na tę lukę, aby zapobiec nadużyciom i utracie integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Permalink Manager Lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji edycji linków bezpośrednich tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych zmian permalinków. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.