CVE-2024-3555: Luka wtyczki Social Link Pages dla WordPress umożliwiająca nieautoryzowany dostęp
Wtyczka Social Link Pages WordPress ma lukę umożliwiającą nieautoryzowane dodawanie stron i skryptów. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 7.2 HIGH
- EPSS
- 23.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Social Link Pages dla WordPress do tworzenia stron link-in-bio posiada lukę umożliwiającą nieautoryzowanym użytkownikom dodawanie stron i złośliwych skryptów poprzez brak weryfikacji uprawnień w funkcji import_link_pages() w wersjach do 1.6.9 włącznie.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.2) może pozwolić atakującym na wstrzyknięcie złośliwych treści do witryny, co może prowadzić do naruszenia integralności strony, utraty zaufania użytkowników oraz potencjalnych szkód wizerunkowych i finansowych. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako priorytetową do zaadresowania.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Social Link Pages do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji, należy ograniczyć dostęp do funkcji import_link_pages() oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i wzmocnić zabezpieczenia środowiska WordPress.