CVE-2024-8548: Luka w wtyczce KB Support dla WordPress umożliwia nieautoryzowane modyfikacje

Wtyczka KB Support do WordPress ma lukę umożliwiającą nieautoryzowane zmiany i usuwanie danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-8548CVSS 8.1Web

CVE-2024-8548: Luka w wtyczce KB Support dla WordPress umożliwia nieautoryzowane modyfikacje

Wtyczka KB Support do WordPress ma lukę umożliwiającą nieautoryzowane zmiany i usuwanie danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
28.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
kb support

Co wiadomo

Wtyczka KB Support – WordPress Help Desk and Knowledge Base do WordPressa ma lukę pozwalającą na nieautoryzowane zmiany i utratę danych przez brak weryfikacji uprawnień w pliku /includes/ajax-functions.php we wszystkich wersjach do 1.6.6 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykonywać działania administracyjne, takie jak odpowiadanie na zgłoszenia, zmiana statusów, usuwanie wpisów oraz zarządzanie uczestnikami zgłoszeń.

Wpływ biznesowy

Luka umożliwia użytkownikom z niskim poziomem uprawnień wykonywanie działań zarezerwowanych dla administratorów, co może prowadzić do nieautoryzowanych zmian w treści i zarządzaniu zgłoszeniami. Może to skutkować utratą integralności danych, zakłóceniem obsługi klienta oraz potencjalnym naruszeniem bezpieczeństwa informacji. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KB Support i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS