CVE-2024-8123: Luka w wtyczce WP Extended dla WordPress

Wtyczka WP Extended do WordPress ma lukę umożliwiającą kopiowanie chronionych wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8123CVSS 5.4Web

CVE-2024-8123: Luka w wtyczce WP Extended dla WordPress

Wtyczka WP Extended do WordPress ma lukę umożliwiającą kopiowanie chronionych wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
23.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp extended

Co wiadomo

Wtyczka The Ultimate WordPress Toolkit – WP Extended do wersji 3.0.8 włącznie posiada lukę typu Insecure Direct Object Reference w funkcji duplicate_post. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor duplikowanie wpisów innych autorów, w tym administratorów, także chronionych hasłem, co może ujawnić ich zawartość.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą kopiować wpisy innych użytkowników, w tym chronione hasłem, co prowadzi do nieautoryzowanego dostępu do poufnych treści. Może to skutkować naruszeniem prywatności i potencjalnym wyciekiem danych, wpływając negatywnie na reputację i bezpieczeństwo serwisu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Extended u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji duplikowania postów dla użytkowników z niższymi uprawnieniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS