CVE-2021-4448: Luka w wtyczce Kaswara Modern VC Addons dla WordPress

Wtyczka Kaswara Modern VC Addons dla WordPress ma lukę umożliwiającą ominięcie autoryzacji i nieautoryzowane działania. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2021-4448CVSS 7.3CMS

CVE-2021-4448: Luka w wtyczce Kaswara Modern VC Addons dla WordPress

Wtyczka Kaswara Modern VC Addons dla WordPress ma lukę umożliwiającą ominięcie autoryzacji i nieautoryzowane działania. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.3 HIGH
EPSS
69.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
kaswara

Co wiadomo

Wtyczka Kaswara Modern VC Addons dla WordPress w wersjach do 3.0.1 włącznie posiada lukę umożliwiającą ominięcie autoryzacji przez niewystarczającą weryfikację uprawnień w różnych akcjach AJAX. Pozwala to nieautoryzowanym atakującym na wykonywanie wielu nieuprawnionych działań, takich jak importowanie danych, przesyłanie i usuwanie dowolnych plików.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Kaswara, gdyż umożliwia atakującym dostęp do funkcji administracyjnych bez uwierzytelnienia. Może to prowadzić do utraty danych, defacementu strony lub dalszej eskalacji ataku, co negatywnie wpływa na dostępność i integralność usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Kaswara Modern VC Addons i zaktualizować ją do najnowszej dostępnej wersji zawierającej poprawki bezpieczeństwa. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz ograniczenie ekspozycji serwisu. Priorytetowo należy wdrożyć środki zapobiegające nieautoryzowanemu dostępowi.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS