CVE-2022-23180: luka w wtyczce Contact Form & Lead Form Elementor Builder
Luka w wtyczce WordPress Contact Form & Lead Form Elementor Builder umożliwia nieautoryzowane zmiany ustawień przez uwierzytelnionych użytkowników. Aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form \& lead form elementor builder
Co wiadomo
Wtyczka Contact Form & Lead Form Elementor Builder dla WordPressa w wersjach przed 1.7.4 nie posiada odpowiednich mechanizmów autoryzacji i weryfikacji nonce, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na modyfikację różnych ustawień.
Wpływ biznesowy
Brak właściwej kontroli dostępu w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian konfiguracji, co zagraża stabilności i bezpieczeństwu serwisu. Atakujący z niskimi uprawnieniami mogą wykorzystać tę lukę do eskalacji uprawnień lub wprowadzenia niepożądanych zmian, co może skutkować utratą danych lub obniżeniem zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Contact Form & Lead Form Elementor Builder i aktualizację do najnowszej dostępnej wersji. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników o niskich uprawnieniach oraz monitorować logi systemowe pod kątem podejrzanych działań. Dodatkowo, należy regularnie przeglądać i aktualizować polityki bezpieczeństwa oraz stosować zasadę najmniejszych uprawnień.