CVE-2024-9706: luka w wtyczce Ultimate Coming Soon & Maintenance umożliwiająca nieautoryzowaną modyfikację danych
Luka CVE-2024-9706 pozwala na nieautoryzowaną zmianę szablonu wtyczki Ultimate Coming Soon & Maintenance do wersji 1.0.9. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate coming soon \& maintenance
Co wiadomo
Wtyczka Ultimate Coming Soon & Maintenance dla WordPressa do wersji 1.0.9 włącznie posiada lukę, która pozwala nieautoryzowanym użytkownikom na zmianę szablonu strony informującej o nadchodzącym uruchomieniu lub konserwacji. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji ucsm_activate_lite_template_lite.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą zmienić wygląd strony informującej o utrzymaniu lub nadchodzącym uruchomieniu serwisu, co może prowadzić do dezinformacji użytkowników lub wykorzystania strony do celów phishingowych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli strona jest publicznie dostępna.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Coming Soon & Maintenance u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe i nie wpływa na krytyczne funkcje strony.