CVE-2024-3895: Luka w wtyczce WP Datepicker umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka WP Datepicker dla WordPressa ma poważną lukę umożliwiającą eskalację uprawnień. Aktualizuj do wersji 2.1.1, aby zabezpieczyć system.
CVE-2024-3895CVSS 8.8Web

CVE-2024-3895: Luka w wtyczce WP Datepicker umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka WP Datepicker dla WordPressa ma poważną lukę umożliwiającą eskalację uprawnień. Aktualizuj do wersji 2.1.1, aby zabezpieczyć system.

CVSS
8.8 HIGH
EPSS
56.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp datepicker

Co wiadomo

Wtyczka WP Datepicker dla WordPressa zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji wpdp_add_new_datepicker_ajax(). Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać opcje, co może prowadzić do eskalacji uprawnień. Luka została częściowo załatana w wersjach 2.0.9 i 2.1.0 oraz całkowicie w 2.1.1.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką WP Datepicker, luka ta stanowi poważne zagrożenie bezpieczeństwa. Atakujący mogą wykorzystać ją do zmiany ustawień systemu, co może skutkować eskalacją uprawnień i dalszymi atakami na środowisko. Brak aktualizacji może prowadzić do naruszenia integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Datepicker i aktualizację do wersji 2.1.1 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj uprawnienia użytkowników oraz stosuj zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS