CVE-2024-2543: luka w wtyczce Permalink Manager Lite umożliwiająca nieautoryzowany dostęp

Permalink Manager Lite do 2.4.3.1 umożliwia nieautoryzowany dostęp do linków postów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2543CVSS 4.3CMS

CVE-2024-2543: luka w wtyczce Permalink Manager Lite umożliwiająca nieautoryzowany dostęp

Permalink Manager Lite do 2.4.3.1 umożliwia nieautoryzowany dostęp do linków postów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
46.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
permalink manager lite

Co wiadomo

Wtyczka Permalink Manager Lite dla WordPressa do wersji 2.4.3.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'get_uri_editor'. Pozwala to nieautoryzowanym użytkownikom na przeglądanie linków bezpośrednich wszystkich wpisów.

Wpływ biznesowy

Luka może prowadzić do ujawnienia struktury linków bezpośrednich wszystkich postów na stronie, co może ułatwić dalsze ataki lub zbieranie informacji o zawartości serwisu. Dla operatorów CMS oznacza to ryzyko naruszenia prywatności danych i potencjalne obniżenie bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Permalink Manager Lite i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS