CVE-2024-4199: Nieautoryzowany dostęp do funkcji w wtyczce Bulk Posts Editing for WordPress

Luka w wtyczce Bulk Posts Editing for WordPress umożliwia nieautoryzowany dostęp do funkcji AJAX, co może prowadzić do manipulacji wpisami.
CVE-2024-4199CVSS 4.3CMS

CVE-2024-4199: Nieautoryzowany dostęp do funkcji w wtyczce Bulk Posts Editing for WordPress

Luka w wtyczce Bulk Posts Editing for WordPress umożliwia nieautoryzowany dostęp do funkcji AJAX, co może prowadzić do manipulacji wpisami.

CVSS
4.3 MEDIUM
EPSS
21.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bulk Posts Editing for WordPress do wersji 4.2.3 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowany dostęp do funkcji AJAX. Może to skutkować tworzeniem, duplikowaniem, pobieraniem treści oraz manipulacją taksonomią wpisów.

Wpływ biznesowy

Luka może prowadzić do niezamierzonych zmian w treści i strukturze wpisów na stronie, co może wpłynąć na integralność i wiarygodność publikowanych informacji. Administratorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko nieautoryzowanych modyfikacji i potencjalnych zakłóceń w działaniu serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych działań związanych z funkcjami AJAX wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS