CVE-2024-6120: luka w wtyczce Sparkle Demo Importer dla WordPress
Luka w wtyczce Sparkle Demo Importer umożliwia nieautoryzowany reset bazy i import demo. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 40.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sparkle demo importer
Co wiadomo
Wtyczka Sparkle Demo Importer do WordPressa posiada lukę umożliwiającą nieautoryzowane resetowanie bazy danych i import danych demo. Atakujący z uprawnieniami na poziomie subskrybenta mogą usunąć wszystkie posty, strony i pliki oraz zainstalować wybrane wtyczki demo.
Wpływ biznesowy
Luka pozwala na poważne naruszenie integralności i dostępności treści na stronie WordPress, co może skutkować utratą danych i nieautoryzowanym instalowaniem wtyczek. Operatorzy IT powinni traktować tę podatność jako istotne zagrożenie dla środowisk WordPress, zwłaszcza gdy użytkownicy mają uprawnienia subskrybenta lub wyższe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sparkle Demo Importer i ich instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.