CVE-2024-6872: luka w wtyczce TemplateSpare dla WordPress

Luka w wtyczce TemplateSpare umożliwia nieautoryzowaną aktywację motywów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6872CVSS 4.3Web

CVE-2024-6872: luka w wtyczce TemplateSpare dla WordPress

Luka w wtyczce TemplateSpare umożliwia nieautoryzowaną aktywację motywów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
24.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
templatespare

Co wiadomo

Wtyczka TemplateSpare do WordPressa (wersje do 2.4.2 włącznie) umożliwia nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w funkcjach aktywujących i sprawdzających status motywu. Atakujący z poziomem subskrybenta lub wyższym mogą aktywować dowolny zainstalowany motyw lub odczytać jego status, a także ustawić nieistniejący motyw jako aktywny, co powoduje brak funkcjonalności motywu na stronie.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę aktywnego motywu oraz odczyt informacji o motywach, co może prowadzić do zakłócenia działania strony internetowej opartej na WordPress. W przypadku aktywacji nieistniejącego motywu witryna może stracić funkcjonalność motywu, co wpływa na dostępność i wygląd serwisu. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko ingerencji osób z niskimi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TemplateSpare i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z aktywacją motywów. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS