CVE-2024-6012: luka w wtyczce Cost Calculator Builder umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Cost Calculator Builder umożliwia nieautoryzowaną modyfikację danych przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cost calculator builder
Co wiadomo
Wtyczka Cost Calculator Builder dla WordPressa do wersji 3.2.12 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcjach 'embed-create-page' i 'embed-insert-pages'. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na tworzenie dowolnych wpisów oraz dodawanie treści do istniejących postów.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w zawartości witryny, co może wpłynąć na wiarygodność i integralność publikowanych informacji. Atakujący mogą wykorzystać tę możliwość do wstrzyknięcia niepożądanych treści lub manipulacji danymi, co stanowi zagrożenie dla właścicieli stron i administratorów CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Cost Calculator Builder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi systemowe pod kątem nietypowych działań związanych z tworzeniem i modyfikacją wpisów.