Luka w Indeed Membership Pro dla WordPress umożliwia obejście autoryzacji

Luka w wtyczce Indeed Membership Pro dla WordPress pozwala na obejście autoryzacji i dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-36833CVSS 6.3CMS

Luka w Indeed Membership Pro dla WordPress umożliwia obejście autoryzacji

Luka w wtyczce Indeed Membership Pro dla WordPress pozwala na obejście autoryzacji i dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.3 MEDIUM
EPSS
27.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Indeed Membership Pro dla WordPress w wersjach 7.3 - 8.6 posiada lukę pozwalającą na obejście kontroli uprawnień w różnych akcjach AJAX. Uwierzytelniony użytkownik z minimalnymi uprawnieniami, np. subskrybent, może modyfikować ustawienia i przeglądać wrażliwe dane.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian konfiguracji oraz ujawnienia poufnych informacji, co zagraża integralności i poufności danych w serwisie opartym na WordPress. Operatorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Indeed Membership Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnych niezbędnych uprawnień, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS