CVE-2024-8427: luka w wtyczce Frontend Post Submission Manager dla WordPress
Luka w wtyczce Frontend Post Submission Manager umożliwia nieautoryzowaną modyfikację ustawień przez użytkowników WordPress z poziomem Subskrybenta i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- frontend post submission manager
Co wiadomo
Wtyczka Frontend Post Submission Manager Lite dla WordPress do wersji 1.2.2 ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcjach save_global_settings i process_form_edit. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać ustawienia i formularze wtyczki.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną zmianę konfiguracji i formularzy wtyczki przez użytkowników z niskimi uprawnieniami, co może prowadzić do niezamierzonych zmian w działaniu strony lub narażenia na dalsze ataki. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi i wpływ na integralność witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych zmian w ustawieniach wtyczki. Priorytetowo należy ocenić ekspozycję wtyczki i rozważyć jej tymczasowe wyłączenie, jeśli to możliwe.