CVE-2024-9705: luka w wtyczce Ultimate Coming Soon & Maintenance dla WordPress
Luka w wtyczce WordPress Ultimate Coming Soon & Maintenance pozwala na nieautoryzowaną zmianę szablonów przez użytkowników z dostępem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate coming soon \& maintenance
Co wiadomo
Wtyczka Ultimate Coming Soon & Maintenance do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcji 'ucsm_update_template_name_lite'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać nazwy szablonów wtyczki.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonym dostępem do panelu WordPressa modyfikację elementów wtyczki, co może prowadzić do niezamierzonych zmian w wyglądzie lub funkcjonowaniu strony. Może to wpłynąć na doświadczenie użytkowników oraz stabilność witryny, a także stanowić punkt wyjścia do dalszych ataków.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki Ultimate Coming Soon & Maintenance i niezwłocznie ją zainstalować. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów aktywności oraz przegląd konfiguracji bezpieczeństwa WordPressa, aby zminimalizować ryzyko wykorzystania luki.