CVE-2024-6465: WP Links Page - nieautoryzowana modyfikacja miniatur linków
Luka w WP Links Page umożliwia użytkownikom subskrybenta regenerację miniatur linków bez uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Links Page dla WordPressa do wersji 4.9.5 posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi regenerację miniatur linków bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji 'wplf_ajax_update_screenshots'.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą nieautoryzowanie modyfikować miniatury linków, co może prowadzić do niezamierzonych zmian wizualnych na stronie i potencjalnego wpływu na wizerunek firmy. Choć luka nie umożliwia pełnego przejęcia kontroli nad systemem, może zaburzyć integralność prezentowanych danych i wymaga uwagi administratorów WordPressa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Links Page u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych działań związanych z regeneracją miniatur. Wdrożenie zasad minimalnych uprawnień i regularne audyty bezpieczeństwa pomogą ograniczyć ryzyko wykorzystania tej luki.