CVE-2024-3627: luka wtyczki Wheel of Life umożliwiająca nieautoryzowane modyfikacje
Luka CVE-2024-3627 w wtyczce Wheel of Life pozwala na nieautoryzowane usuwanie postów i modyfikację ustawień przez subskrybentów.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wheel of life
Co wiadomo
Wtyczka Wheel of Life dla WordPressa posiada lukę pozwalającą na nieautoryzowaną modyfikację danych i usuwanie postów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcjach AjaxFunctions.php we wszystkich wersjach do 1.1.7 włącznie.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą usunąć dowolne posty oraz zmienić ustawienia wtyczki, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z potencjalnym naruszeniem integralności treści i konfiguracji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko.