CVE-2024-5570: luka w wtyczce Simple Photoswipe dla WordPress

Luka CVE-2024-5570 w Simple Photoswipe pozwala uwierzytelnionym użytkownikom na zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5570CVSS 6.5CMS

CVE-2024-5570: luka w wtyczce Simple Photoswipe dla WordPress

Luka CVE-2024-5570 w Simple Photoswipe pozwala uwierzytelnionym użytkownikom na zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
42.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple photoswipe

Co wiadomo

Wtyczka Simple Photoswipe do WordPressa w wersji do 0.1 nie sprawdza uprawnień podczas aktualizacji ustawień, co pozwala każdemu uwierzytelnionemu użytkownikowi, np. subskrybentowi, na ich modyfikację.

Wpływ biznesowy

Brak odpowiedniej kontroli uprawnień w wtyczce Simple Photoswipe może prowadzić do nieautoryzowanych zmian w konfiguracji strony przez użytkowników o niskich uprawnieniach. Może to skutkować niezamierzonymi zmianami w działaniu witryny lub potencjalnym wektorem do dalszych ataków. Operatorzy CMS powinni zwrócić uwagę na tę lukę, aby ograniczyć ryzyko nieautoryzowanych modyfikacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Photoswipe u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi zmian konfiguracji oraz przeprowadzić audyt uprawnień w systemie WordPress. Priorytetem jest szybka reakcja na potencjalne próby nieautoryzowanych modyfikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS