CVE-2024-6599: Meks Video Importer dla WordPress umożliwia nieautoryzowaną modyfikację kluczy API
Luka w Meks Video Importer pozwala użytkownikom z poziomem subskrybenta na zmianę kluczy API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Meks Video Importer dla WordPress do wersji 1.0.12 ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na zmianę kluczy API bez odpowiedniej weryfikacji uprawnień. Problem dotyczy funkcji ajax_save_settings i może umożliwić nieautoryzowane modyfikacje ustawień wtyczki.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zmienić klucze API wtyczki, co może prowadzić do nieautoryzowanego dostępu do usług powiązanych z tymi kluczami lub zakłócenia działania wtyczki. Może to wpłynąć na integralność i bezpieczeństwo środowiska WordPress, zwłaszcza jeśli wtyczka jest kluczowym elementem infrastruktury multimedialnej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Meks Video Importer i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.