CVE-2024-6869: luka w wtyczce Falang dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Falang dla WordPress pozwala użytkownikom subskrybenta na modyfikację tłumaczeń i ujawnienie e-maila administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- falang
Co wiadomo
Wtyczka Falang do WordPressa do obsługi wielu języków zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na modyfikację tłumaczeń oraz ujawnienie adresu e-mail administratora. Problem dotyczy wszystkich wersji do 1.3.52 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w treści witryny oraz wycieku danych kontaktowych administratora, co zwiększa ryzyko dalszych ataków socjotechnicznych lub eskalacji uprawnień. Operatorzy stron korzystających z Falang powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych na swoich platformach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Falang u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z tłumaczeniami i zmianami w konfiguracji. Priorytetem jest szybka ocena i minimalizacja ryzyka związanego z tą luką.