CVE-2024-5977: Luka w wtyczce GiveWP umożliwiająca nieautoryzowane modyfikacje postów

Wtyczka GiveWP do WordPress ma lukę pozwalającą uwierzytelnionym użytkownikom na usuwanie i edycję postów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5977CVSS 5.4Web

CVE-2024-5977: Luka w wtyczce GiveWP umożliwiająca nieautoryzowane modyfikacje postów

Wtyczka GiveWP do WordPress ma lukę pozwalającą uwierzytelnionym użytkownikom na usuwanie i edycję postów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
35.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP dla WordPressa do zarządzania darowiznami posiada lukę typu Insecure Direct Object Reference w funkcji 'handleRequest' we wszystkich wersjach do 3.13.0 włącznie. Uwierzytelnieni użytkownicy z uprawnieniami na poziomie GiveWP Worker i wyższymi mogą usunąć lub zmodyfikować dowolne posty.

Wpływ biznesowy

Luka pozwala na nieautoryzowane usuwanie i edycję treści przez użytkowników z dostępem do panelu GiveWP, co może prowadzić do utraty danych lub manipulacji zawartością strony. Operatorzy powinni traktować tę podatność jako istotne ryzyko dla integralności i dostępności danych na platformie WordPress wykorzystującej GiveWP.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont z uprawnieniami Worker i wyższymi, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS