CVE-2024-6012: luka w wtyczce Cost Calculator Builder umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Cost Calculator Builder umożliwia nieautoryzowaną modyfikację danych przez użytkowników z poziomem Subskrybenta i wyższym.
CVE-2024-6012CVSS 4.3CMS

CVE-2024-6012: luka w wtyczce Cost Calculator Builder umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Cost Calculator Builder umożliwia nieautoryzowaną modyfikację danych przez użytkowników z poziomem Subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
31.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
cost calculator builder

Co wiadomo

Wtyczka Cost Calculator Builder dla WordPressa do wersji 3.2.12 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcjach 'embed-create-page' i 'embed-insert-pages'. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na tworzenie dowolnych wpisów oraz dodawanie treści do istniejących postów.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w zawartości witryny, co może wpłynąć na wiarygodność i integralność publikowanych informacji. Atakujący mogą wykorzystać tę możliwość do wstrzyknięcia niepożądanych treści lub manipulacji danymi, co stanowi zagrożenie dla właścicieli stron i administratorów CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Cost Calculator Builder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi systemowe pod kątem nietypowych działań związanych z tworzeniem i modyfikacją wpisów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS