CVE-2024-6754: luka wtyczki Social Auto Poster umożliwiająca modyfikację danych
Luka wtyczki Social Auto Poster dla WordPress pozwala na modyfikację metadanych postów przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 5.4 MEDIUM
- EPSS
- 18.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social auto poster
Co wiadomo
Wtyczka Social Auto Poster dla WordPressa do wersji 5.3.14 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'wpw_auto_poster_update_tweet_template'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać metadane postów.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonymi uprawnieniami w systemie WordPress na modyfikację metadanych postów, co może prowadzić do nieautoryzowanych zmian w treści lub konfiguracji publikacji. Może to wpłynąć na integralność i wiarygodność publikowanych informacji oraz narazić na ryzyko reputacyjne właścicieli stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Social Auto Poster u dostawcy oraz jej instalację. W przypadku braku łatki, należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian metadanych. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.