CVE-2024-4788: luka w wtyczce Boostify Header Footer Builder dla Elementor
Luka w wtyczce Boostify Header Footer Builder dla Elementor pozwala na nieautoryzowane tworzenie treści przez użytkowników WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- boostify header footer builder for elementor
Co wiadomo
Wtyczka Boostify Header Footer Builder dla Elementor w WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji create_bhf_post. Atakujący z poziomem subskrybenta lub wyższym mogą tworzyć strony lub wpisy z dowolną treścią.
Wpływ biznesowy
Luka pozwala na tworzenie nieautoryzowanych treści przez użytkowników z podstawowymi uprawnieniami, co może prowadzić do publikacji niepożądanych lub złośliwych materiałów na stronie. Może to wpłynąć na reputację firmy oraz bezpieczeństwo witryny, zwiększając ryzyko nadużyć i ataków phishingowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitoruj logi pod kątem nietypowej aktywności tworzenia treści. Przeprowadź przegląd uprawnień użytkowników i rozważ tymczasowe ograniczenia.