CVE-2024-6750: luka wtyczki Social Auto Poster dla WordPress umożliwiająca nieautoryzowany dostęp

Luka wtyczki Social Auto Poster dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych. Zalecana szybka aktualizacja i monitoring.
CVE-2024-6750CVSS 7.3CMS

CVE-2024-6750: luka wtyczki Social Auto Poster dla WordPress umożliwiająca nieautoryzowany dostęp

Luka wtyczki Social Auto Poster dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych. Zalecana szybka aktualizacja i monitoring.

CVSS
7.3 HIGH
EPSS
20.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
social auto poster

Co wiadomo

Wtyczka Social Auto Poster dla WordPress do wersji 5.3.14 włącznie zawiera lukę umożliwiającą nieautoryzowanym atakującym dostęp do modyfikacji i usuwania danych poprzez brak odpowiedniej kontroli uprawnień w wielu funkcjach. Atakujący mogą dodawać, zmieniać lub usuwać meta dane postów oraz opcje wtyczki.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia nieautoryzowaną ingerencję w zawartość i konfigurację witryny. Może to prowadzić do utraty danych, defraudacji informacji lub zakłócenia działania serwisu, co negatywnie wpływa na reputację i zaufanie użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Social Auto Poster i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji wtyczki, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie systemu pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS