CVE-2024-3072: ACF Front End Editor dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w ACF Front End Editor pozwala użytkownikom subskrybenta modyfikować treści WordPress bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3072CVSS 4.3Web

CVE-2024-3072: ACF Front End Editor dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w ACF Front End Editor pozwala użytkownikom subskrybenta modyfikować treści WordPress bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
26.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ACF Front End Editor dla WordPress do wersji 2.0.2 włącznie posiada lukę pozwalającą na modyfikację danych bez odpowiedniej weryfikacji uprawnień. Atakujący z poziomem dostępu subskrybenta lub wyższym mogą zmieniać tytuły postów, treść oraz dane ACF.

Wpływ biznesowy

Luka umożliwia osobom z podstawowym dostępem do panelu WordPressa modyfikowanie zawartości witryny, co może prowadzić do nieautoryzowanych zmian w treści i potencjalnego naruszenia integralności danych. W środowiskach z wieloma użytkownikami ryzyko nieautoryzowanych edycji wzrasta, co może wpłynąć na reputację i zaufanie do serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ACF Front End Editor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego tylko do zaufanych osób, monitorować logi aktywności oraz przeprowadzić audyt uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS