CVE-2024-3895: Luka w wtyczce WP Datepicker umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka WP Datepicker dla WordPressa ma poważną lukę umożliwiającą eskalację uprawnień. Aktualizuj do wersji 2.1.1, aby zabezpieczyć system.
- CVSS
- 8.8 HIGH
- EPSS
- 56.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp datepicker
Co wiadomo
Wtyczka WP Datepicker dla WordPressa zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji wpdp_add_new_datepicker_ajax(). Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać opcje, co może prowadzić do eskalacji uprawnień. Luka została częściowo załatana w wersjach 2.0.9 i 2.1.0 oraz całkowicie w 2.1.1.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką WP Datepicker, luka ta stanowi poważne zagrożenie bezpieczeństwa. Atakujący mogą wykorzystać ją do zmiany ustawień systemu, co może skutkować eskalacją uprawnień i dalszymi atakami na środowisko. Brak aktualizacji może prowadzić do naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Datepicker i aktualizację do wersji 2.1.1 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj uprawnienia użytkowników oraz stosuj zasady minimalnych uprawnień.