CVE-2024-9705: luka w wtyczce Ultimate Coming Soon & Maintenance dla WordPress

Luka w wtyczce WordPress Ultimate Coming Soon & Maintenance pozwala na nieautoryzowaną zmianę szablonów przez użytkowników z dostępem Subskrybenta i wyższym.
CVE-2024-9705CVSS 4.3Web

CVE-2024-9705: luka w wtyczce Ultimate Coming Soon & Maintenance dla WordPress

Luka w wtyczce WordPress Ultimate Coming Soon & Maintenance pozwala na nieautoryzowaną zmianę szablonów przez użytkowników z dostępem Subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
25.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate coming soon \& maintenance

Co wiadomo

Wtyczka Ultimate Coming Soon & Maintenance do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcji 'ucsm_update_template_name_lite'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać nazwy szablonów wtyczki.

Wpływ biznesowy

Luka umożliwia osobom z ograniczonym dostępem do panelu WordPressa modyfikację elementów wtyczki, co może prowadzić do niezamierzonych zmian w wyglądzie lub funkcjonowaniu strony. Może to wpłynąć na doświadczenie użytkowników oraz stabilność witryny, a także stanowić punkt wyjścia do dalszych ataków.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki Ultimate Coming Soon & Maintenance i niezwłocznie ją zainstalować. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów aktywności oraz przegląd konfiguracji bezpieczeństwa WordPressa, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS