CVE-2024-8123: Luka w wtyczce WP Extended dla WordPress
Wtyczka WP Extended do WordPress ma lukę umożliwiającą kopiowanie chronionych wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp extended
Co wiadomo
Wtyczka The Ultimate WordPress Toolkit – WP Extended do wersji 3.0.8 włącznie posiada lukę typu Insecure Direct Object Reference w funkcji duplicate_post. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor duplikowanie wpisów innych autorów, w tym administratorów, także chronionych hasłem, co może ujawnić ich zawartość.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą kopiować wpisy innych użytkowników, w tym chronione hasłem, co prowadzi do nieautoryzowanego dostępu do poufnych treści. Może to skutkować naruszeniem prywatności i potencjalnym wyciekiem danych, wpływając negatywnie na reputację i bezpieczeństwo serwisu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Extended u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji duplikowania postów dla użytkowników z niższymi uprawnieniami.