CVE-2020-36831: luka w wtyczce NextScripts Social Networks Auto-Poster umożliwiająca obejście autoryzacji

Luka w wtyczce NextScripts Social Networks Auto-Poster umożliwia niskoprzywilejowanym użytkownikom obejście autoryzacji i wykonanie działań administracyjnych.
CVE-2020-36831CVSS 5.0CMS

CVE-2020-36831: luka w wtyczce NextScripts Social Networks Auto-Poster umożliwiająca obejście autoryzacji

Luka w wtyczce NextScripts Social Networks Auto-Poster umożliwia niskoprzywilejowanym użytkownikom obejście autoryzacji i wykonanie działań administracyjnych.

CVSS
5.0 MEDIUM
EPSS
39.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
social networks auto poster

Co wiadomo

Wtyczka NextScripts Social Networks Auto-Poster dla WordPressa do wersji 4.3.17 zawiera lukę pozwalającą na obejście mechanizmów autoryzacji poprzez brak odpowiednich kontroli uprawnień. Niskoprzywilejowani użytkownicy, tacy jak subskrybenci, mogą wykonywać akcje zarezerwowane dla administratorów.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego wykonywania działań administracyjnych przez użytkowników o niskich uprawnieniach, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Może to skutkować niepożądanymi zmianami w konfiguracji lub publikacji treści, wpływając negatywnie na reputację i działanie serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NextScripts Social Networks Auto-Poster i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnych niezbędnych uprawnień, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS