CVE-2024-4199: Nieautoryzowany dostęp do funkcji w wtyczce Bulk Posts Editing for WordPress
Luka w wtyczce Bulk Posts Editing for WordPress umożliwia nieautoryzowany dostęp do funkcji AJAX, co może prowadzić do manipulacji wpisami.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bulk Posts Editing for WordPress do wersji 4.2.3 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowany dostęp do funkcji AJAX. Może to skutkować tworzeniem, duplikowaniem, pobieraniem treści oraz manipulacją taksonomią wpisów.
Wpływ biznesowy
Luka może prowadzić do niezamierzonych zmian w treści i strukturze wpisów na stronie, co może wpłynąć na integralność i wiarygodność publikowanych informacji. Administratorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko nieautoryzowanych modyfikacji i potencjalnych zakłóceń w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych działań związanych z funkcjami AJAX wtyczki.