CVE-2024-9584: luka w wtyczce Image Map Pro dla WordPress
Luka w Image Map Pro do wersji 6.0.20 pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- image map pro
Co wiadomo
Wtyczka Image Map Pro dla WordPress do wersji 6.0.20 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację i utratę danych. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą dodawać, aktualizować lub usuwać projekty map dzięki brakowi odpowiedniej kontroli uprawnień w funkcjach AJAX.
Wpływ biznesowy
Luka pozwala na nieautoryzowane zmiany w projektach map, co może prowadzić do utraty danych lub niepożądanych modyfikacji treści na stronie. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko nadużyć przez użytkowników z uprawnieniami współpracownika i wyższymi, co może wpłynąć na integralność i dostępność danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Image Map Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz przeprowadzić przegląd projektów map pod kątem nieautoryzowanych zmian.