CVE-2024-9587: Luka w wtyczce linkz.ai dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w linkz.ai do WordPress pozwala użytkownikom z uprawnieniami współautora na modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9587CVSS 5.4Web

CVE-2024-9587: Luka w wtyczce linkz.ai dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w linkz.ai do WordPress pozwala użytkownikom z uprawnieniami współautora na modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
28.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
linkz.ai

Co wiadomo

Wtyczka linkz.ai dla WordPress w wersjach do 1.1.8 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'ajax_linkz'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współautora na modyfikację ustawień wtyczki.

Wpływ biznesowy

Atakujący z uprawnieniami współautora lub wyższymi mogą zmieniać konfigurację wtyczki, co może prowadzić do niezamierzonych zmian w działaniu serwisu lub naruszenia integralności danych. W środowiskach, gdzie wielu użytkowników ma dostęp do panelu WordPress, luka ta zwiększa ryzyko nieautoryzowanych modyfikacji i potencjalnych problemów operacyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki linkz.ai i ich wdrożenie. W przypadku braku natychmiastowej łatki, ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitoruj logi aktywności pod kątem podejrzanych zmian. Warto również przejrzeć uprawnienia użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS