CVE-2024-3071: Luka wtyczki ACF On-The-Go dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka ACF On-The-Go dla WordPress umożliwia atakującym z poziomem subskrybenta modyfikację postów bez uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ACF On-The-Go dla WordPress do wersji 1.0.1 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na modyfikację tytułów postów, opisów oraz wartości ACF bez odpowiedniej weryfikacji uprawnień.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w treści witryny, co może wpłynąć na integralność danych i reputację firmy. Atakujący mogą manipulować zawartością postów, co stwarza ryzyko dezinformacji lub naruszenia polityk firmy. W środowiskach o wysokich wymaganiach bezpieczeństwa taka luka wymaga szybkiej reakcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ACF On-The-Go i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych zmian w treści. Warto również rozważyć audyt uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów kontroli dostępu.