CVE-2024-5977: Luka w wtyczce GiveWP umożliwiająca nieautoryzowane modyfikacje postów
Wtyczka GiveWP do WordPress ma lukę pozwalającą uwierzytelnionym użytkownikom na usuwanie i edycję postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 35.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP dla WordPressa do zarządzania darowiznami posiada lukę typu Insecure Direct Object Reference w funkcji 'handleRequest' we wszystkich wersjach do 3.13.0 włącznie. Uwierzytelnieni użytkownicy z uprawnieniami na poziomie GiveWP Worker i wyższymi mogą usunąć lub zmodyfikować dowolne posty.
Wpływ biznesowy
Luka pozwala na nieautoryzowane usuwanie i edycję treści przez użytkowników z dostępem do panelu GiveWP, co może prowadzić do utraty danych lub manipulacji zawartością strony. Operatorzy powinni traktować tę podatność jako istotne ryzyko dla integralności i dostępności danych na platformie WordPress wykorzystującej GiveWP.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont z uprawnieniami Worker i wyższymi, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.