CVE-2024-5864: Easy Affiliate Links dla WordPress umożliwia nieautoryzowaną modyfikację ustawień
Luka w Easy Affiliate Links do WordPress pozwala użytkownikom z poziomem subskrybenta na resetowanie ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Affiliate Links dla WordPress do wersji 3.7.3 ma lukę pozwalającą na nieautoryzowaną zmianę ustawień poprzez brak weryfikacji uprawnień w akcji AJAX eafl_reset_settings. Atakujący z poziomem subskrybenta lub wyższym mogą zresetować konfigurację wtyczki.
Wpływ biznesowy
Luka może prowadzić do niezamierzonych zmian konfiguracji wtyczki Easy Affiliate Links, co może wpłynąć na działanie linków afiliacyjnych i potencjalnie zakłócić funkcjonalność strony. Administratorzy powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z niższymi uprawnieniami, co może wymagać dodatkowego monitoringu i kontroli dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Affiliate Links i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych prób resetowania ustawień. Przegląd uprawnień użytkowników i ograniczenie dostępu do krytycznych funkcji może zmniejszyć ryzyko wykorzystania luki.