CVE-2024-9697: luka wtyczki Social Rocket umożliwiająca nieautoryzowaną modyfikację ustawień
Luka CVE-2024-9697 w wtyczce Social Rocket pozwala użytkownikom z poziomem Subskrybenta na nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social rocket
Co wiadomo
Wtyczka Social Rocket – Social Sharing Plugin dla WordPressa do wersji 1.3.4 włącznie posiada lukę pozwalającą na modyfikację ustawień bez odpowiedniej weryfikacji uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać konfigurację wtyczki.
Wpływ biznesowy
Luka umożliwia użytkownikom z ograniczonymi uprawnieniami (Subskrybent i wyżej) nieautoryzowaną zmianę ustawień wtyczki Social Rocket, co może prowadzić do niezamierzonych zmian w funkcjonowaniu witryny lub naruszenia integralności danych. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, zwłaszcza w przypadku witryn korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Social Rocket i ich wdrożenie. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.