CVE-2022-23180: luka w wtyczce Contact Form & Lead Form Elementor Builder

Luka w wtyczce WordPress Contact Form & Lead Form Elementor Builder umożliwia nieautoryzowane zmiany ustawień przez uwierzytelnionych użytkowników. Aktualizuj wtyczkę.
CVE-2022-23180CVSS 4.3CMS

CVE-2022-23180: luka w wtyczce Contact Form & Lead Form Elementor Builder

Luka w wtyczce WordPress Contact Form & Lead Form Elementor Builder umożliwia nieautoryzowane zmiany ustawień przez uwierzytelnionych użytkowników. Aktualizuj wtyczkę.

CVSS
4.3 MEDIUM
EPSS
41.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form \& lead form elementor builder

Co wiadomo

Wtyczka Contact Form & Lead Form Elementor Builder dla WordPressa w wersjach przed 1.7.4 nie posiada odpowiednich mechanizmów autoryzacji i weryfikacji nonce, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na modyfikację różnych ustawień.

Wpływ biznesowy

Brak właściwej kontroli dostępu w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian konfiguracji, co zagraża stabilności i bezpieczeństwu serwisu. Atakujący z niskimi uprawnieniami mogą wykorzystać tę lukę do eskalacji uprawnień lub wprowadzenia niepożądanych zmian, co może skutkować utratą danych lub obniżeniem zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Contact Form & Lead Form Elementor Builder i aktualizację do najnowszej dostępnej wersji. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników o niskich uprawnieniach oraz monitorować logi systemowe pod kątem podejrzanych działań. Dodatkowo, należy regularnie przeglądać i aktualizować polityki bezpieczeństwa oraz stosować zasadę najmniejszych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS