CVE-2024-3237: Luka wtyczki ConvertPlug dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka wtyczki ConvertPlug dla WordPress pozwala użytkownikom subskrybenta na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ConvertPlug dla WordPress do wersji 3.5.25 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji cp_dismiss_notice(), co pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na zmianę wybranych opcji na wartość true.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą zmieniać ustawienia wtyczki, co może prowadzić do nieautoryzowanych zmian w konfiguracji serwisu i potencjalnie wpłynąć na jego działanie lub bezpieczeństwo. Może to skutkować obniżeniem integralności danych i wymaga uwagi administratorów zarządzających infrastrukturą WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ConvertPlug u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zmian opcji oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.