CVE-2024-2538: luka w wtyczce Permalink Manager Lite umożliwiająca nieautoryzowaną modyfikację danych

Permalink Manager Lite do 2.4.3.1 pozwala użytkownikom z uprawnieniami autora na nieautoryzowaną zmianę linków bezpośrednich. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2538CVSS 5.4CMS

CVE-2024-2538: luka w wtyczce Permalink Manager Lite umożliwiająca nieautoryzowaną modyfikację danych

Permalink Manager Lite do 2.4.3.1 pozwala użytkownikom z uprawnieniami autora na nieautoryzowaną zmianę linków bezpośrednich. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
43.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
permalink manager lite

Co wiadomo

Wtyczka Permalink Manager Lite dla WordPressa do wersji 2.4.3.1 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami autora i wyższymi nieautoryzowaną zmianę linków bezpośrednich postów. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'ajax_save_permalink'.

Wpływ biznesowy

Atakujący z dostępem co najmniej na poziomie autora mogą zmieniać linki bezpośrednie dowolnych wpisów, co może prowadzić do niezamierzonych zmian w strukturze witryny, potencjalnego wpływu na SEO oraz dezorientacji użytkowników. Operatorzy CMS powinni zwrócić uwagę na tę lukę, aby zapobiec nadużyciom i utracie integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Permalink Manager Lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji edycji linków bezpośrednich tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych zmian permalinków. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS