CVE-2024-4427: luka w wtyczce Comparison Slider dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Comparison Slider do WordPress umożliwia nieautoryzowaną modyfikację danych przez użytkowników z dostępem subskrybenta i wyższym.
CVE-2024-4427CVSS 4.3CMS

CVE-2024-4427: luka w wtyczce Comparison Slider dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Comparison Slider do WordPress umożliwia nieautoryzowaną modyfikację danych przez użytkowników z dostępem subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
18.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
comparison slider

Co wiadomo

Wtyczka Comparison Slider dla WordPress do wersji 1.0.5 włącznie posiada lukę polegającą na braku weryfikacji uprawnień przy kilku akcjach AJAX. Umożliwia to uwierzytelnionym użytkownikom z dostępem subskrybenta lub wyższym zmianę ustawień wtyczki oraz usuwanie suwaków.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może zaburzyć funkcjonowanie strony internetowej oraz wpłynąć na doświadczenie użytkowników. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie wielu użytkowników ma dostęp do panelu WordPressa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS