CVE-2024-3610: Luka w wtyczce WP Child Theme Generator umożliwia nieautoryzowane modyfikacje
Luka w WP Child Theme Generator umożliwia nieautoryzowane tworzenie motywu potomnego i wywołanie białej strony. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp child theme generator
Co wiadomo
Wtyczka WP Child Theme Generator dla WordPressa posiada lukę pozwalającą nieautoryzowanym użytkownikom na tworzenie i aktywację pustego motywu potomnego, co może spowodować wyświetlenie białej strony. Problem wynika z braku sprawdzenia uprawnień w funkcji wctg_easy_child_theme() we wszystkich wersjach do 1.1.1 włącznie.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do zakłócenia działania strony internetowej poprzez aktywację pustego motywu potomnego, co skutkuje białą stroną (whitescreen). Może to prowadzić do przestojów i utraty dostępności serwisu, wpływając negatywnie na doświadczenie użytkowników i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WP Child Theme Generator i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe zarządzanie ryzykiem związanym z tą luką.