CVE-2024-8427: luka w wtyczce Frontend Post Submission Manager dla WordPress

Luka w wtyczce Frontend Post Submission Manager umożliwia nieautoryzowaną modyfikację ustawień przez użytkowników WordPress z poziomem Subskrybenta i wyżej.
CVE-2024-8427CVSS 4.3Web

CVE-2024-8427: luka w wtyczce Frontend Post Submission Manager dla WordPress

Luka w wtyczce Frontend Post Submission Manager umożliwia nieautoryzowaną modyfikację ustawień przez użytkowników WordPress z poziomem Subskrybenta i wyżej.

CVSS
4.3 MEDIUM
EPSS
24.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
frontend post submission manager

Co wiadomo

Wtyczka Frontend Post Submission Manager Lite dla WordPress do wersji 1.2.2 ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcjach save_global_settings i process_form_edit. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać ustawienia i formularze wtyczki.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę konfiguracji i formularzy wtyczki przez użytkowników z niskimi uprawnieniami, co może prowadzić do niezamierzonych zmian w działaniu strony lub narażenia na dalsze ataki. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi i wpływ na integralność witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych zmian w ustawieniach wtyczki. Priorytetowo należy ocenić ekspozycję wtyczki i rozważyć jej tymczasowe wyłączenie, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS