CVE-2024-6599: Meks Video Importer dla WordPress umożliwia nieautoryzowaną modyfikację kluczy API

Luka w Meks Video Importer pozwala użytkownikom z poziomem subskrybenta na zmianę kluczy API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6599CVSS 4.3Web

CVE-2024-6599: Meks Video Importer dla WordPress umożliwia nieautoryzowaną modyfikację kluczy API

Luka w Meks Video Importer pozwala użytkownikom z poziomem subskrybenta na zmianę kluczy API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
24.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Meks Video Importer dla WordPress do wersji 1.0.12 ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na zmianę kluczy API bez odpowiedniej weryfikacji uprawnień. Problem dotyczy funkcji ajax_save_settings i może umożliwić nieautoryzowane modyfikacje ustawień wtyczki.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą zmienić klucze API wtyczki, co może prowadzić do nieautoryzowanego dostępu do usług powiązanych z tymi kluczami lub zakłócenia działania wtyczki. Może to wpłynąć na integralność i bezpieczeństwo środowiska WordPress, zwłaszcza jeśli wtyczka jest kluczowym elementem infrastruktury multimedialnej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Meks Video Importer i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS