CVE-2024-4410: IgnitionDeck Crowdfunding Platform dla WordPress - brak autoryzacji w wersjach do 1.9.8
IgnitionDeck Crowdfunding Platform do WordPress ma lukę w autoryzacji do wersji 1.9.8. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 30.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka IgnitionDeck Crowdfunding Platform dla WordPress w wersjach do 1.9.8 ma lukę polegającą na braku odpowiednich kontroli uprawnień w funkcjach wywoływanych przez AJAX. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wykonanie nieautoryzowanych akcji, takich jak zmiana struktury permalinków czy ustawień wtyczki.
Wpływ biznesowy
Luka może pozwolić na nieautoryzowane zmiany konfiguracji wtyczki, co może prowadzić do zakłóceń działania strony, potencjalnych problemów z bezpieczeństwem i utraty integralności danych. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na stabilność i bezpieczeństwo środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki IgnitionDeck Crowdfunding Platform i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi AJAX pod kątem podejrzanych działań. Wdrożenie zasad minimalnych uprawnień oraz przegląd konfiguracji wtyczki pomoże ograniczyć ryzyko wykorzystania luki.