CVE-2024-4410: IgnitionDeck Crowdfunding Platform dla WordPress - brak autoryzacji w wersjach do 1.9.8

IgnitionDeck Crowdfunding Platform do WordPress ma lukę w autoryzacji do wersji 1.9.8. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4410CVSS 5.4Web

CVE-2024-4410: IgnitionDeck Crowdfunding Platform dla WordPress - brak autoryzacji w wersjach do 1.9.8

IgnitionDeck Crowdfunding Platform do WordPress ma lukę w autoryzacji do wersji 1.9.8. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
30.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka IgnitionDeck Crowdfunding Platform dla WordPress w wersjach do 1.9.8 ma lukę polegającą na braku odpowiednich kontroli uprawnień w funkcjach wywoływanych przez AJAX. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wykonanie nieautoryzowanych akcji, takich jak zmiana struktury permalinków czy ustawień wtyczki.

Wpływ biznesowy

Luka może pozwolić na nieautoryzowane zmiany konfiguracji wtyczki, co może prowadzić do zakłóceń działania strony, potencjalnych problemów z bezpieczeństwem i utraty integralności danych. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na stabilność i bezpieczeństwo środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki IgnitionDeck Crowdfunding Platform i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi AJAX pod kątem podejrzanych działań. Wdrożenie zasad minimalnych uprawnień oraz przegląd konfiguracji wtyczki pomoże ograniczyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS