CVE-2024-7621: Atarim WordPress Plugin - Nieautoryzowana modyfikacja ustawień
Luka CVE-2024-7621 w wtyczce Atarim WordPress pozwala użytkownikom z poziomem Subskrybenta na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 38.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Atarim do WordPressa (do wersji 4.0.2 włącznie) posiada lukę umożliwiającą użytkownikom z poziomem Subskrybenta i wyższym nieautoryzowaną zmianę ustawień poprzez brak odpowiedniej weryfikacji uprawnień w funkcji process_wpfeedback_misc_options().
Wpływ biznesowy
Atakujący z kontem o niskim poziomie uprawnień mogą zmieniać konfigurację wtyczki, co może prowadzić do nieautoryzowanego dostępu do jej ustawień i potencjalnie dalszych nadużyć w środowisku WordPress. Może to wpłynąć na integralność i bezpieczeństwo zarządzanych projektów oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Atarim i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych zmian w ustawieniach wtyczki. Warto także rozważyć czasowe wyłączenie wtyczki, jeśli jest to możliwe.