CVE-2024-5449: Luka w wtyczce WP Dark Mode umożliwiająca nieautoryzowaną modyfikację ustawień

Wtyczka WP Dark Mode dla WordPressa ma lukę pozwalającą użytkownikom z poziomem subskrybenta na nieautoryzowaną modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5449CVSS 4.3Web

CVE-2024-5449: Luka w wtyczce WP Dark Mode umożliwiająca nieautoryzowaną modyfikację ustawień

Wtyczka WP Dark Mode dla WordPressa ma lukę pozwalającą użytkownikom z poziomem subskrybenta na nieautoryzowaną modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
27.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp dark mode

Co wiadomo

Wtyczka WP Dark Mode dla WordPressa posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną zmianę ustawień wtyczki. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji wpdm_social_share_save_options we wszystkich wersjach do 5.0.4 włącznie.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą zmieniać konfigurację wtyczki WP Dark Mode, co może prowadzić do niezamierzonych zmian w działaniu strony lub obniżenia poziomu bezpieczeństwa. Może to wpłynąć na stabilność i dostępność usług internetowych opartych na WordPressie, szczególnie jeśli wtyczka jest kluczowa dla funkcjonalności strony.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Dark Mode u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian w ustawieniach wtyczki. Wdrożenie zasad minimalnych uprawnień i regularna kontrola konfiguracji zwiększą bezpieczeństwo środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS