CVE-2024-5570: luka w wtyczce Simple Photoswipe dla WordPress
Luka CVE-2024-5570 w Simple Photoswipe pozwala uwierzytelnionym użytkownikom na zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple photoswipe
Co wiadomo
Wtyczka Simple Photoswipe do WordPressa w wersji do 0.1 nie sprawdza uprawnień podczas aktualizacji ustawień, co pozwala każdemu uwierzytelnionemu użytkownikowi, np. subskrybentowi, na ich modyfikację.
Wpływ biznesowy
Brak odpowiedniej kontroli uprawnień w wtyczce Simple Photoswipe może prowadzić do nieautoryzowanych zmian w konfiguracji strony przez użytkowników o niskich uprawnieniach. Może to skutkować niezamierzonymi zmianami w działaniu witryny lub potencjalnym wektorem do dalszych ataków. Operatorzy CMS powinni zwrócić uwagę na tę lukę, aby ograniczyć ryzyko nieautoryzowanych modyfikacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Photoswipe u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi zmian konfiguracji oraz przeprowadzić audyt uprawnień w systemie WordPress. Priorytetem jest szybka reakcja na potencjalne próby nieautoryzowanych modyfikacji.