CVE-2024-8430: Luka wtyczki Spice Starter Sites dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Spice Starter Sites umożliwia nieautoryzowany import danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Spice Starter Sites dla WordPress do wersji 1.2.5 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji spice_starter_sites_importer_creater. Pozwala to nieautoryzowanym atakującym na importowanie zawartości demonstracyjnej.
Wpływ biznesowy
Luka w wtyczce może prowadzić do niezamierzonych zmian w zawartości witryny poprzez import nieautoryzowanych danych, co może wpłynąć na integralność i wiarygodność serwisu. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji treścią oraz możliwe skutki dla użytkowników i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spice Starter Sites u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji importu oraz monitorować logi systemowe pod kątem podejrzanych działań. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.