CVE-2024-5939: luka w wtyczce GiveWP umożliwiająca nieautoryzowany dostęp
Luka CVE-2024-5939 w GiveWP umożliwia nieautoryzowany dostęp do stron administracyjnych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress ma lukę pozwalającą na nieautoryzowany dostęp do danych poprzez brak kontroli uprawnień w funkcji 'setup_wizard' we wszystkich wersjach do 3.13.0 włącznie. Atakujący bez uwierzytelnienia mogą odczytać strony administracyjne kreatora konfiguracji.
Wpływ biznesowy
Luka ta może prowadzić do ujawnienia poufnych informacji administracyjnych, co zwiększa ryzyko dalszych ataków na infrastrukturę WordPress. Operatorzy stron korzystających z GiveWP powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach o wysokiej wartości danych lub dużym ruchu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko biznesowe.