CVE-2024-7380: Luka wtyczki Geo Controller umożliwiająca nieautoryzowane zarządzanie menu

Luka CVE-2024-7380 w Geo Controller pozwala użytkownikom Subskrybenta na nieautoryzowane tworzenie i usuwanie menu w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7380CVSS 4.3CMS

CVE-2024-7380: Luka wtyczki Geo Controller umożliwiająca nieautoryzowane zarządzanie menu

Luka CVE-2024-7380 w Geo Controller pozwala użytkownikom Subskrybenta na nieautoryzowane tworzenie i usuwanie menu w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
18.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
geo controller

Co wiadomo

Wtyczka Geo Controller dla WordPressa do wersji 8.7.3 włącznie posiada lukę pozwalającą na tworzenie i usuwanie menu bez odpowiednich uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą manipulować menu WordPressa poprzez funkcje ajax__geolocate_menu i ajax__geolocate_remove_menu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w strukturze menu witryny, co może wpłynąć na nawigację i doświadczenie użytkowników. Dla operatorów IT oznacza to ryzyko ingerencji w interfejs strony przez użytkowników o niskich uprawnieniach, co może skutkować problemami z zarządzaniem treścią i potencjalnym obniżeniem zaufania do serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Geo Controller i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników w WordPressie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS