CVE-2024-2543: luka w wtyczce Permalink Manager Lite umożliwiająca nieautoryzowany dostęp
Permalink Manager Lite do 2.4.3.1 umożliwia nieautoryzowany dostęp do linków postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 46.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- permalink manager lite
Co wiadomo
Wtyczka Permalink Manager Lite dla WordPressa do wersji 2.4.3.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'get_uri_editor'. Pozwala to nieautoryzowanym użytkownikom na przeglądanie linków bezpośrednich wszystkich wpisów.
Wpływ biznesowy
Luka może prowadzić do ujawnienia struktury linków bezpośrednich wszystkich postów na stronie, co może ułatwić dalsze ataki lub zbieranie informacji o zawartości serwisu. Dla operatorów CMS oznacza to ryzyko naruszenia prywatności danych i potencjalne obniżenie bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Permalink Manager Lite i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić odpowiednie środki zabezpieczające.