CVE-2024-4661: luka w wtyczce WP Reset umożliwiająca nieautoryzowaną modyfikację danych
Luka w WP Reset (do wersji 2.02) pozwala użytkownikom z poziomem subskrybenta na zmianę klucza licencyjnego. Zalecana aktualizacja i monitoring.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp reset
Co wiadomo
Wtyczka WP Reset dla WordPressa do wersji 2.02 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji save_ajax. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na zmianę wartości pola 'License Key' w ustawieniach 'Activate Pro License'.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanej zmiany klucza licencyjnego wtyczki, co może wpłynąć na funkcjonalność i legalność korzystania z wersji Pro. Administratorzy powinni zwrócić uwagę na potencjalne nadużycia uprawnień użytkowników oraz ryzyko manipulacji ustawieniami wtyczki WP Reset.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WP Reset do wersji po 2.02, jeśli jest dostępna. W przypadku braku aktualizacji, ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów pod kątem nieautoryzowanych zmian klucza licencyjnego. Przegląd i weryfikacja uprawnień użytkowników oraz audyt konfiguracji wtyczki są wskazane.