CVE-2024-4427: luka w wtyczce Comparison Slider dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Comparison Slider do WordPress umożliwia nieautoryzowaną modyfikację danych przez użytkowników z dostępem subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- comparison slider
Co wiadomo
Wtyczka Comparison Slider dla WordPress do wersji 1.0.5 włącznie posiada lukę polegającą na braku weryfikacji uprawnień przy kilku akcjach AJAX. Umożliwia to uwierzytelnionym użytkownikom z dostępem subskrybenta lub wyższym zmianę ustawień wtyczki oraz usuwanie suwaków.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może zaburzyć funkcjonowanie strony internetowej oraz wpłynąć na doświadczenie użytkowników. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie wielu użytkowników ma dostęp do panelu WordPressa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.