CVE-2024-4390: Luka wtyczki Depicter Slider umożliwiająca generowanie dowolnych nonce

Wtyczka Depicter Slider do WordPressa ma lukę pozwalającą generować dowolne nonce, co umożliwia ataki przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-4390CVSS 6.5Web

CVE-2024-4390: Luka wtyczki Depicter Slider umożliwiająca generowanie dowolnych nonce

Wtyczka Depicter Slider do WordPressa ma lukę pozwalającą generować dowolne nonce, co umożliwia ataki przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.5 MEDIUM
EPSS
40.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
depicter

Co wiadomo

Wtyczka Slider i Carousel Slider firmy Depicter dla WordPressa do wersji 3.0.2 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na generowanie ważnych nonce dla dowolnych akcji WordPressa. Luka ta może umożliwić obejście zabezpieczeń opartych wyłącznie na sprawdzeniu nonce.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do wywołania funkcji chronionych tylko przez nonce, co może prowadzić do nieautoryzowanych zmian lub działań w witrynie WordPress. Może to wpłynąć na integralność i bezpieczeństwo serwisu, zwłaszcza jeśli nie stosuje się dodatkowych mechanizmów kontroli dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Depicter i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia weryfikujące akcje użytkowników poza mechanizmem nonce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS