CVE-2024-5449: Luka w wtyczce WP Dark Mode umożliwiająca nieautoryzowaną modyfikację ustawień
Wtyczka WP Dark Mode dla WordPressa ma lukę pozwalającą użytkownikom z poziomem subskrybenta na nieautoryzowaną modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp dark mode
Co wiadomo
Wtyczka WP Dark Mode dla WordPressa posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną zmianę ustawień wtyczki. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji wpdm_social_share_save_options we wszystkich wersjach do 5.0.4 włącznie.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zmieniać konfigurację wtyczki WP Dark Mode, co może prowadzić do niezamierzonych zmian w działaniu strony lub obniżenia poziomu bezpieczeństwa. Może to wpłynąć na stabilność i dostępność usług internetowych opartych na WordPressie, szczególnie jeśli wtyczka jest kluczowa dla funkcjonalności strony.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Dark Mode u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian w ustawieniach wtyczki. Wdrożenie zasad minimalnych uprawnień i regularna kontrola konfiguracji zwiększą bezpieczeństwo środowiska.