CVE-2024-5382: luka wtyczki Master Addons dla WordPress
Luka w Master Addons do WordPress umożliwia nieautoryzowaną modyfikację szablonów przez REST API. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- master addons
Co wiadomo
Wtyczka Master Addons dla WordPress do wersji 2.0.6.1 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień na trasie REST API 'ma-template'. Atakujący bez uwierzytelnienia mogą tworzyć lub zmieniać szablony oraz powiązane ustawienia.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w szablonach i konfiguracji witryny opartej na WordPress, co zagraża integralności i stabilności serwisu. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do API.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Master Addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.