CVE-2024-4661: luka w wtyczce WP Reset umożliwiająca nieautoryzowaną modyfikację danych

Luka w WP Reset (do wersji 2.02) pozwala użytkownikom z poziomem subskrybenta na zmianę klucza licencyjnego. Zalecana aktualizacja i monitoring.
CVE-2024-4661CVSS 4.3CMS

CVE-2024-4661: luka w wtyczce WP Reset umożliwiająca nieautoryzowaną modyfikację danych

Luka w WP Reset (do wersji 2.02) pozwala użytkownikom z poziomem subskrybenta na zmianę klucza licencyjnego. Zalecana aktualizacja i monitoring.

CVSS
4.3 MEDIUM
EPSS
20.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp reset

Co wiadomo

Wtyczka WP Reset dla WordPressa do wersji 2.02 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji save_ajax. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na zmianę wartości pola 'License Key' w ustawieniach 'Activate Pro License'.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanej zmiany klucza licencyjnego wtyczki, co może wpłynąć na funkcjonalność i legalność korzystania z wersji Pro. Administratorzy powinni zwrócić uwagę na potencjalne nadużycia uprawnień użytkowników oraz ryzyko manipulacji ustawieniami wtyczki WP Reset.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WP Reset do wersji po 2.02, jeśli jest dostępna. W przypadku braku aktualizacji, ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów pod kątem nieautoryzowanych zmian klucza licencyjnego. Przegląd i weryfikacja uprawnień użytkowników oraz audyt konfiguracji wtyczki są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS