CVE-2024-6392: luka wtyczki Sirv dla WordPress umożliwiająca nieautoryzowaną zmianę ustawień
Luka w wtyczce Sirv dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowaną zmianę ustawień konta Sirv. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sirv
Co wiadomo
Wtyczka Sirv dla WordPress, służąca do optymalizacji i zmiany rozmiaru obrazów oraz CDN, posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną modyfikację ustawień konta Sirv. Luka wynika z braku odpowiednich kontroli uprawnień we wszystkich wersjach do 7.2.7 włącznie.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zmienić powiązane konto Sirv na kontrolowane przez siebie, co może prowadzić do przejęcia kontroli nad zasobami multimedialnymi i potencjalnie wpływać na integralność i dostępność treści. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Sirv i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian ustawień. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość instalacji lub modyfikacji wtyczek do zaufanych administratorów.