Luka wtyczki Multiple Page Generator dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych

Wtyczka Multiple Page Generator do WordPress ma lukę umożliwiającą subskrybentom nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7424CVSS 5.4Web

Luka wtyczki Multiple Page Generator dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych

Wtyczka Multiple Page Generator do WordPress ma lukę umożliwiającą subskrybentom nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
24.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Multiple Page Generator (MPG) dla WordPress do wersji 4.0.1 posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta na nieautoryzowane wywoływanie funkcji przeznaczonych dla administratorów. Skutkuje to możliwością przesyłania plików CSV oraz przeglądania zawartości projektów MPG.

Wpływ biznesowy

Atakujący z poziomem dostępu subskrybenta mogą wykorzystać tę lukę do modyfikacji i odczytu danych, co może prowadzić do naruszenia integralności i poufności informacji w systemie WordPress. Może to wpłynąć na bezpieczeństwo witryny oraz zaufanie użytkowników, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach uprawnień.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Multiple Page Generator i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt obecnych projektów MPG pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS