CVE-2024-6167: Nieautoryzowany dostęp do funkcji w wtyczce Just Custom Fields dla WordPress
Luka w wtyczce Just Custom Fields umożliwia subskrybentom dostęp do funkcji admina. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Just Custom Fields dla WordPress do wersji 3.3.2 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta dostęp do funkcji przeznaczonych dla administratorów. Luka wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach AJAX, co pozwala na zarządzanie grupami pól i zmianę widoczności elementów.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką Just Custom Fields, luka ta może prowadzić do nieautoryzowanych zmian w konfiguracji pól i widoczności danych, co może wpłynąć na integralność i poufność treści. Atakujący z poziomu subskrybenta mogą manipulować ustawieniami, co zwiększa ryzyko nadużyć i utraty kontroli nad zawartością witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Just Custom Fields i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć czasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów kontroli dostępu do funkcji AJAX.