CVE-2024-7390: luka w wtyczce WP Testimonial Widget umożliwiająca nieautoryzowaną modyfikację danych

Luka w WP Testimonial Widget umożliwia nieautoryzowaną zmianę kolejności opinii. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-7390CVSS 5.3Web

CVE-2024-7390: luka w wtyczce WP Testimonial Widget umożliwiająca nieautoryzowaną modyfikację danych

Luka w WP Testimonial Widget umożliwia nieautoryzowaną zmianę kolejności opinii. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
26.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp testimonial widget

Co wiadomo

Wtyczka WP Testimonial Widget dla WordPressa do wersji 3.1 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji fnSaveTestimonailOrder. Pozwala to nieautoryzowanym atakującym na zmianę kolejności opinii (testimonials).

Wpływ biznesowy

Luka umożliwia osobom nieposiadającym uprawnień modyfikację kolejności opinii na stronie, co może wpłynąć na wiarygodność i prezentację treści. Dla właścicieli stron opartych na WordPressie wykorzystujących tę wtyczkę istnieje ryzyko manipulacji zawartością bez wykrycia. Może to prowadzić do utraty zaufania użytkowników oraz potencjalnych problemów wizerunkowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Testimonial Widget u dostawcy oraz jej instalację. W przypadku braku łatki warto ograniczyć dostęp do funkcji zmiany kolejności opinii, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS