CVE-2024-7380: Luka wtyczki Geo Controller umożliwiająca nieautoryzowane zarządzanie menu
Luka CVE-2024-7380 w Geo Controller pozwala użytkownikom Subskrybenta na nieautoryzowane tworzenie i usuwanie menu w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- geo controller
Co wiadomo
Wtyczka Geo Controller dla WordPressa do wersji 8.7.3 włącznie posiada lukę pozwalającą na tworzenie i usuwanie menu bez odpowiednich uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą manipulować menu WordPressa poprzez funkcje ajax__geolocate_menu i ajax__geolocate_remove_menu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w strukturze menu witryny, co może wpłynąć na nawigację i doświadczenie użytkowników. Dla operatorów IT oznacza to ryzyko ingerencji w interfejs strony przez użytkowników o niskich uprawnieniach, co może skutkować problemami z zarządzaniem treścią i potencjalnym obniżeniem zaufania do serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Geo Controller i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników w WordPressie.