CVE-2020-36831: luka w wtyczce NextScripts Social Networks Auto-Poster umożliwiająca obejście autoryzacji
Luka w wtyczce NextScripts Social Networks Auto-Poster umożliwia niskoprzywilejowanym użytkownikom obejście autoryzacji i wykonanie działań administracyjnych.
- CVSS
- 5.0 MEDIUM
- EPSS
- 39.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social networks auto poster
Co wiadomo
Wtyczka NextScripts Social Networks Auto-Poster dla WordPressa do wersji 4.3.17 zawiera lukę pozwalającą na obejście mechanizmów autoryzacji poprzez brak odpowiednich kontroli uprawnień. Niskoprzywilejowani użytkownicy, tacy jak subskrybenci, mogą wykonywać akcje zarezerwowane dla administratorów.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego wykonywania działań administracyjnych przez użytkowników o niskich uprawnieniach, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Może to skutkować niepożądanymi zmianami w konfiguracji lub publikacji treści, wpływając negatywnie na reputację i działanie serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NextScripts Social Networks Auto-Poster i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnych niezbędnych uprawnień, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w środowisku WordPress.