CVE-2024-3072: ACF Front End Editor dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w ACF Front End Editor pozwala użytkownikom subskrybenta modyfikować treści WordPress bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ACF Front End Editor dla WordPress do wersji 2.0.2 włącznie posiada lukę pozwalającą na modyfikację danych bez odpowiedniej weryfikacji uprawnień. Atakujący z poziomem dostępu subskrybenta lub wyższym mogą zmieniać tytuły postów, treść oraz dane ACF.
Wpływ biznesowy
Luka umożliwia osobom z podstawowym dostępem do panelu WordPressa modyfikowanie zawartości witryny, co może prowadzić do nieautoryzowanych zmian w treści i potencjalnego naruszenia integralności danych. W środowiskach z wieloma użytkownikami ryzyko nieautoryzowanych edycji wzrasta, co może wpłynąć na reputację i zaufanie do serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ACF Front End Editor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego tylko do zaufanych osób, monitorować logi aktywności oraz przeprowadzić audyt uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.