CVE-2024-8548: Luka w wtyczce KB Support dla WordPress umożliwia nieautoryzowane modyfikacje
Wtyczka KB Support do WordPress ma lukę umożliwiającą nieautoryzowane zmiany i usuwanie danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 28.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kb support
Co wiadomo
Wtyczka KB Support – WordPress Help Desk and Knowledge Base do WordPressa ma lukę pozwalającą na nieautoryzowane zmiany i utratę danych przez brak weryfikacji uprawnień w pliku /includes/ajax-functions.php we wszystkich wersjach do 1.6.6 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykonywać działania administracyjne, takie jak odpowiadanie na zgłoszenia, zmiana statusów, usuwanie wpisów oraz zarządzanie uczestnikami zgłoszeń.
Wpływ biznesowy
Luka umożliwia użytkownikom z niskim poziomem uprawnień wykonywanie działań zarezerwowanych dla administratorów, co może prowadzić do nieautoryzowanych zmian w treści i zarządzaniu zgłoszeniami. Może to skutkować utratą integralności danych, zakłóceniem obsługi klienta oraz potencjalnym naruszeniem bezpieczeństwa informacji. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KB Support i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki oraz przeprowadzić audyt uprawnień użytkowników.