CVE-2024-3627: luka wtyczki Wheel of Life umożliwiająca nieautoryzowane modyfikacje

Luka CVE-2024-3627 w wtyczce Wheel of Life pozwala na nieautoryzowane usuwanie postów i modyfikację ustawień przez subskrybentów.
CVE-2024-3627CVSS 5.4Web

CVE-2024-3627: luka wtyczki Wheel of Life umożliwiająca nieautoryzowane modyfikacje

Luka CVE-2024-3627 w wtyczce Wheel of Life pozwala na nieautoryzowane usuwanie postów i modyfikację ustawień przez subskrybentów.

CVSS
5.4 MEDIUM
EPSS
31.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
wheel of life

Co wiadomo

Wtyczka Wheel of Life dla WordPressa posiada lukę pozwalającą na nieautoryzowaną modyfikację danych i usuwanie postów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcjach AjaxFunctions.php we wszystkich wersjach do 1.1.7 włącznie.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą usunąć dowolne posty oraz zmienić ustawienia wtyczki, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z potencjalnym naruszeniem integralności treści i konfiguracji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS