CVE-2024-7390: luka w wtyczce WP Testimonial Widget umożliwiająca nieautoryzowaną modyfikację danych
Luka w WP Testimonial Widget umożliwia nieautoryzowaną zmianę kolejności opinii. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp testimonial widget
Co wiadomo
Wtyczka WP Testimonial Widget dla WordPressa do wersji 3.1 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji fnSaveTestimonailOrder. Pozwala to nieautoryzowanym atakującym na zmianę kolejności opinii (testimonials).
Wpływ biznesowy
Luka umożliwia osobom nieposiadającym uprawnień modyfikację kolejności opinii na stronie, co może wpłynąć na wiarygodność i prezentację treści. Dla właścicieli stron opartych na WordPressie wykorzystujących tę wtyczkę istnieje ryzyko manipulacji zawartością bez wykrycia. Może to prowadzić do utraty zaufania użytkowników oraz potencjalnych problemów wizerunkowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Testimonial Widget u dostawcy oraz jej instalację. W przypadku braku łatki warto ograniczyć dostęp do funkcji zmiany kolejności opinii, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki zabezpieczające.