CVE-2021-4448: Luka w wtyczce Kaswara Modern VC Addons dla WordPress
Wtyczka Kaswara Modern VC Addons dla WordPress ma lukę umożliwiającą ominięcie autoryzacji i nieautoryzowane działania. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.3 HIGH
- EPSS
- 69.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kaswara
Co wiadomo
Wtyczka Kaswara Modern VC Addons dla WordPress w wersjach do 3.0.1 włącznie posiada lukę umożliwiającą ominięcie autoryzacji przez niewystarczającą weryfikację uprawnień w różnych akcjach AJAX. Pozwala to nieautoryzowanym atakującym na wykonywanie wielu nieuprawnionych działań, takich jak importowanie danych, przesyłanie i usuwanie dowolnych plików.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Kaswara, gdyż umożliwia atakującym dostęp do funkcji administracyjnych bez uwierzytelnienia. Może to prowadzić do utraty danych, defacementu strony lub dalszej eskalacji ataku, co negatywnie wpływa na dostępność i integralność usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Kaswara Modern VC Addons i zaktualizować ją do najnowszej dostępnej wersji zawierającej poprawki bezpieczeństwa. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz ograniczenie ekspozycji serwisu. Priorytetowo należy wdrożyć środki zapobiegające nieautoryzowanemu dostępowi.