CVE-2024-3610: Luka w wtyczce WP Child Theme Generator umożliwia nieautoryzowane modyfikacje

Luka w WP Child Theme Generator umożliwia nieautoryzowane tworzenie motywu potomnego i wywołanie białej strony. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3610CVSS 5.3Web

CVE-2024-3610: Luka w wtyczce WP Child Theme Generator umożliwia nieautoryzowane modyfikacje

Luka w WP Child Theme Generator umożliwia nieautoryzowane tworzenie motywu potomnego i wywołanie białej strony. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
41.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp child theme generator

Co wiadomo

Wtyczka WP Child Theme Generator dla WordPressa posiada lukę pozwalającą nieautoryzowanym użytkownikom na tworzenie i aktywację pustego motywu potomnego, co może spowodować wyświetlenie białej strony. Problem wynika z braku sprawdzenia uprawnień w funkcji wctg_easy_child_theme() we wszystkich wersjach do 1.1.1 włącznie.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do zakłócenia działania strony internetowej poprzez aktywację pustego motywu potomnego, co skutkuje białą stroną (whitescreen). Może to prowadzić do przestojów i utraty dostępności serwisu, wpływając negatywnie na doświadczenie użytkowników i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WP Child Theme Generator i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe zarządzanie ryzykiem związanym z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS