CVE-2024-6120: luka w wtyczce Sparkle Demo Importer dla WordPress

Luka w wtyczce Sparkle Demo Importer umożliwia nieautoryzowany reset bazy i import demo. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6120CVSS 6.5Web

CVE-2024-6120: luka w wtyczce Sparkle Demo Importer dla WordPress

Luka w wtyczce Sparkle Demo Importer umożliwia nieautoryzowany reset bazy i import demo. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
40.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
sparkle demo importer

Co wiadomo

Wtyczka Sparkle Demo Importer do WordPressa posiada lukę umożliwiającą nieautoryzowane resetowanie bazy danych i import danych demo. Atakujący z uprawnieniami na poziomie subskrybenta mogą usunąć wszystkie posty, strony i pliki oraz zainstalować wybrane wtyczki demo.

Wpływ biznesowy

Luka pozwala na poważne naruszenie integralności i dostępności treści na stronie WordPress, co może skutkować utratą danych i nieautoryzowanym instalowaniem wtyczek. Operatorzy IT powinni traktować tę podatność jako istotne zagrożenie dla środowisk WordPress, zwłaszcza gdy użytkownicy mają uprawnienia subskrybenta lub wyższe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sparkle Demo Importer i ich instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS