CVE-2024-5326: Luka wtyczki PostX dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka PostX do WordPressa ma krytyczną lukę umożliwiającą zmianę ustawień i nadawanie roli administratora. Zalecana szybka aktualizacja.
CVE-2024-5326CVSS 8.8Web

CVE-2024-5326: Luka wtyczki PostX dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka PostX do WordPressa ma krytyczną lukę umożliwiającą zmianę ustawień i nadawanie roli administratora. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
70.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post Grid Gutenberg Blocks i WordPress Blog Plugin – PostX do WordPressa jest podatna na nieautoryzowaną modyfikację danych z powodu braku sprawdzenia uprawnień w funkcji 'postx_presets_callback' we wszystkich wersjach do 4.1.2 włącznie. Użytkownicy z uprawnieniami na poziomie Współpracownika i wyższymi mogą zmieniać dowolne opcje, w tym włączać rejestrację nowych użytkowników i nadawać im rolę Administratora.

Wpływ biznesowy

Ta luka pozwala atakującym z dostępem na poziomie Współpracownika na przejęcie kontroli nad witryną poprzez nadanie sobie lub innym użytkownikom uprawnień administratora. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym instalacji złośliwego oprogramowania, kradzieży danych lub całkowitej utraty kontroli nad stroną. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki PostX do wersji nowszej niż 4.1.2, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu Współpracownika i wyższego oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd konfiguracji rejestracji użytkowników i ról, aby zapobiec nieautoryzowanemu nadawaniu uprawnień administratora.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS