CVE-2024-5382: luka wtyczki Master Addons dla WordPress

Luka w Master Addons do WordPress umożliwia nieautoryzowaną modyfikację szablonów przez REST API. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-5382CVSS 6.5CMS

CVE-2024-5382: luka wtyczki Master Addons dla WordPress

Luka w Master Addons do WordPress umożliwia nieautoryzowaną modyfikację szablonów przez REST API. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.5 MEDIUM
EPSS
24.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
master addons

Co wiadomo

Wtyczka Master Addons dla WordPress do wersji 2.0.6.1 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień na trasie REST API 'ma-template'. Atakujący bez uwierzytelnienia mogą tworzyć lub zmieniać szablony oraz powiązane ustawienia.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w szablonach i konfiguracji witryny opartej na WordPress, co zagraża integralności i stabilności serwisu. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do API.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Master Addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS