Luka wtyczki WordPress Header Builder – Pearl umożliwia nieautoryzowane usuwanie opcji strony

Luka w wtyczce WordPress Header Builder – Pearl pozwala na nieautoryzowane usuwanie opcji strony, co może prowadzić do ataku DoS. Sprawdź i zaktualizuj wtyczkę.
CVE-2024-5468CVSS 6.5Web

Luka wtyczki WordPress Header Builder – Pearl umożliwia nieautoryzowane usuwanie opcji strony

Luka w wtyczce WordPress Header Builder – Pearl pozwala na nieautoryzowane usuwanie opcji strony, co może prowadzić do ataku DoS. Sprawdź i zaktualizuj wtyczkę.

CVSS
6.5 MEDIUM
EPSS
29.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Header Builder – Pearl do wersji 1.3.7 zawiera lukę pozwalającą na usunięcie opcji strony bez odpowiedniej weryfikacji i kontroli uprawnień. Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do usunięcia dowolnych opcji, co może prowadzić do ataku typu denial of service.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko przerw w działaniu serwisu WordPress korzystającego z podatnej wersji wtyczki. Nieautoryzowane usunięcie opcji może skutkować niestabilnością lub niedostępnością strony, co wpływa na doświadczenie użytkowników i reputację firmy. Warto zweryfikować obecność wtyczki i jej wersję, aby ocenić ryzyko.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki WordPress Header Builder – Pearl i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS