CVE-2024-9584: luka w wtyczce Image Map Pro dla WordPress

Luka w Image Map Pro do wersji 6.0.20 pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-9584CVSS 5.4CMS

CVE-2024-9584: luka w wtyczce Image Map Pro dla WordPress

Luka w Image Map Pro do wersji 6.0.20 pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
5.4 MEDIUM
EPSS
22.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
image map pro

Co wiadomo

Wtyczka Image Map Pro dla WordPress do wersji 6.0.20 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację i utratę danych. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą dodawać, aktualizować lub usuwać projekty map dzięki brakowi odpowiedniej kontroli uprawnień w funkcjach AJAX.

Wpływ biznesowy

Luka pozwala na nieautoryzowane zmiany w projektach map, co może prowadzić do utraty danych lub niepożądanych modyfikacji treści na stronie. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko nadużyć przez użytkowników z uprawnieniami współpracownika i wyższymi, co może wpłynąć na integralność i dostępność danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Image Map Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz przeprowadzić przegląd projektów map pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS