CVE-2024-5939: luka w wtyczce GiveWP umożliwiająca nieautoryzowany dostęp

Luka CVE-2024-5939 w GiveWP umożliwia nieautoryzowany dostęp do stron administracyjnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5939CVSS 5.3Web

CVE-2024-5939: luka w wtyczce GiveWP umożliwiająca nieautoryzowany dostęp

Luka CVE-2024-5939 w GiveWP umożliwia nieautoryzowany dostęp do stron administracyjnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
38.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress ma lukę pozwalającą na nieautoryzowany dostęp do danych poprzez brak kontroli uprawnień w funkcji 'setup_wizard' we wszystkich wersjach do 3.13.0 włącznie. Atakujący bez uwierzytelnienia mogą odczytać strony administracyjne kreatora konfiguracji.

Wpływ biznesowy

Luka ta może prowadzić do ujawnienia poufnych informacji administracyjnych, co zwiększa ryzyko dalszych ataków na infrastrukturę WordPress. Operatorzy stron korzystających z GiveWP powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach o wysokiej wartości danych lub dużym ruchu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko biznesowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS