CVE-2024-5987: luka w wtyczce WP Accessibility Helper umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce WP Accessibility Helper pozwala na nieautoryzowaną modyfikację ustawień kontrastu. Sprawdź, jak zabezpieczyć swoją stronę WordPress.
CVE-2024-5987CVSS 5.4CMS

CVE-2024-5987: luka w wtyczce WP Accessibility Helper umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce WP Accessibility Helper pozwala na nieautoryzowaną modyfikację ustawień kontrastu. Sprawdź, jak zabezpieczyć swoją stronę WordPress.

CVSS
5.4 MEDIUM
EPSS
18.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp accessibility helper

Co wiadomo

Wtyczka WP Accessibility Helper dla WordPressa do wersji 0.6.2.8 zawiera lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi modyfikację lub usunięcie ustawień kontrastu bez odpowiedniej weryfikacji uprawnień. Problem został załatany w wersji 0.6.2.8, jednak poprawka wpłynęła na funkcjonalność, a producent nie udzielił dalszych informacji.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę ustawień dostępności witryny, co może wpłynąć na doświadczenie użytkowników oraz narazić na ryzyko niezamierzonych zmian w konfiguracji. Administratorzy stron korzystających z tej wtyczki powinni zweryfikować wersję i rozważyć aktualizację lub ograniczenie dostępu do kont o niskich uprawnieniach, aby zmniejszyć ryzyko wykorzystania tej podatności.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki WP Accessibility Helper i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku stabilnej poprawki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych zmian oraz regularnie przeglądać konfigurację wtyczki pod kątem nieprawidłowości.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS