CVE-2024-5326: Luka wtyczki PostX dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka PostX do WordPressa ma krytyczną lukę umożliwiającą zmianę ustawień i nadawanie roli administratora. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 70.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Post Grid Gutenberg Blocks i WordPress Blog Plugin – PostX do WordPressa jest podatna na nieautoryzowaną modyfikację danych z powodu braku sprawdzenia uprawnień w funkcji 'postx_presets_callback' we wszystkich wersjach do 4.1.2 włącznie. Użytkownicy z uprawnieniami na poziomie Współpracownika i wyższymi mogą zmieniać dowolne opcje, w tym włączać rejestrację nowych użytkowników i nadawać im rolę Administratora.
Wpływ biznesowy
Ta luka pozwala atakującym z dostępem na poziomie Współpracownika na przejęcie kontroli nad witryną poprzez nadanie sobie lub innym użytkownikom uprawnień administratora. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym instalacji złośliwego oprogramowania, kradzieży danych lub całkowitej utraty kontroli nad stroną. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki PostX do wersji nowszej niż 4.1.2, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu Współpracownika i wyższego oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd konfiguracji rejestracji użytkowników i ról, aby zapobiec nieautoryzowanemu nadawaniu uprawnień administratora.