CVE-2024-5864: Easy Affiliate Links dla WordPress umożliwia nieautoryzowaną modyfikację ustawień

Luka w Easy Affiliate Links do WordPress pozwala użytkownikom z poziomem subskrybenta na resetowanie ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5864CVSS 4.3Web

CVE-2024-5864: Easy Affiliate Links dla WordPress umożliwia nieautoryzowaną modyfikację ustawień

Luka w Easy Affiliate Links do WordPress pozwala użytkownikom z poziomem subskrybenta na resetowanie ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
32.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Affiliate Links dla WordPress do wersji 3.7.3 ma lukę pozwalającą na nieautoryzowaną zmianę ustawień poprzez brak weryfikacji uprawnień w akcji AJAX eafl_reset_settings. Atakujący z poziomem subskrybenta lub wyższym mogą zresetować konfigurację wtyczki.

Wpływ biznesowy

Luka może prowadzić do niezamierzonych zmian konfiguracji wtyczki Easy Affiliate Links, co może wpłynąć na działanie linków afiliacyjnych i potencjalnie zakłócić funkcjonalność strony. Administratorzy powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z niższymi uprawnieniami, co może wymagać dodatkowego monitoringu i kontroli dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Affiliate Links i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych prób resetowania ustawień. Przegląd uprawnień użytkowników i ograniczenie dostępu do krytycznych funkcji może zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS