CVE-2024-9697: luka wtyczki Social Rocket umożliwiająca nieautoryzowaną modyfikację ustawień

Luka CVE-2024-9697 w wtyczce Social Rocket pozwala użytkownikom z poziomem Subskrybenta na nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje.
CVE-2024-9697CVSS 5.3Web

CVE-2024-9697: luka wtyczki Social Rocket umożliwiająca nieautoryzowaną modyfikację ustawień

Luka CVE-2024-9697 w wtyczce Social Rocket pozwala użytkownikom z poziomem Subskrybenta na nieautoryzowaną zmianę ustawień. Zalecane szybkie aktualizacje.

CVSS
5.3 MEDIUM
EPSS
30.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
social rocket

Co wiadomo

Wtyczka Social Rocket – Social Sharing Plugin dla WordPressa do wersji 1.3.4 włącznie posiada lukę pozwalającą na modyfikację ustawień bez odpowiedniej weryfikacji uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać konfigurację wtyczki.

Wpływ biznesowy

Luka umożliwia użytkownikom z ograniczonymi uprawnieniami (Subskrybent i wyżej) nieautoryzowaną zmianę ustawień wtyczki Social Rocket, co może prowadzić do niezamierzonych zmian w funkcjonowaniu witryny lub naruszenia integralności danych. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, zwłaszcza w przypadku witryn korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Social Rocket i ich wdrożenie. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS