CVE-2024-6392: luka wtyczki Sirv dla WordPress umożliwiająca nieautoryzowaną zmianę ustawień

Luka w wtyczce Sirv dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowaną zmianę ustawień konta Sirv. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6392CVSS 5.4Web

CVE-2024-6392: luka wtyczki Sirv dla WordPress umożliwiająca nieautoryzowaną zmianę ustawień

Luka w wtyczce Sirv dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowaną zmianę ustawień konta Sirv. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
23.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
sirv

Co wiadomo

Wtyczka Sirv dla WordPress, służąca do optymalizacji i zmiany rozmiaru obrazów oraz CDN, posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną modyfikację ustawień konta Sirv. Luka wynika z braku odpowiednich kontroli uprawnień we wszystkich wersjach do 7.2.7 włącznie.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą zmienić powiązane konto Sirv na kontrolowane przez siebie, co może prowadzić do przejęcia kontroli nad zasobami multimedialnymi i potencjalnie wpływać na integralność i dostępność treści. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Sirv i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian ustawień. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość instalacji lub modyfikacji wtyczek do zaufanych administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS