CVE-2024-6869: luka w wtyczce Falang dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Falang dla WordPress pozwala użytkownikom subskrybenta na modyfikację tłumaczeń i ujawnienie e-maila administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6869CVSS 5.4Web

CVE-2024-6869: luka w wtyczce Falang dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Falang dla WordPress pozwala użytkownikom subskrybenta na modyfikację tłumaczeń i ujawnienie e-maila administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
23.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
falang

Co wiadomo

Wtyczka Falang do WordPressa do obsługi wielu języków zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na modyfikację tłumaczeń oraz ujawnienie adresu e-mail administratora. Problem dotyczy wszystkich wersji do 1.3.52 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w treści witryny oraz wycieku danych kontaktowych administratora, co zwiększa ryzyko dalszych ataków socjotechnicznych lub eskalacji uprawnień. Operatorzy stron korzystających z Falang powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych na swoich platformach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Falang u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z tłumaczeniami i zmianami w konfiguracji. Priorytetem jest szybka ocena i minimalizacja ryzyka związanego z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS