CVE-2022-3622: luka w wtyczce Blog2Social dla WordPress

Luka CVE-2022-3622 w Blog2Social pozwala użytkownikom z uprawnieniami subskrybenta zmieniać ustawienia wtyczki. Sprawdź zalecenia bezpieczeństwa.
CVE-2022-3622CVSS 4.1Web

CVE-2022-3622: luka w wtyczce Blog2Social dla WordPress

Luka CVE-2022-3622 w Blog2Social pozwala użytkownikom z uprawnieniami subskrybenta zmieniać ustawienia wtyczki. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.1 MEDIUM
EPSS
44.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
blog2social

Co wiadomo

Wtyczka Blog2Social dla WordPress do wersji 6.9.11 ma lukę pozwalającą na ominięcie mechanizmów autoryzacji. Użytkownicy z uprawnieniami subskrybenta i wyższymi mogą zmieniać ustawienia wtyczki przeznaczone tylko dla administratorów.

Wpływ biznesowy

Luka umożliwia nieuprawnionym użytkownikom z ograniczonymi uprawnieniami modyfikację krytycznych ustawień wtyczki, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnych problemów z bezpieczeństwem serwisu WordPress. Operatorzy powinni zwrócić uwagę na możliwość eskalacji uprawnień i ingerencji w działanie witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blog2Social u dostawcy adenion i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zmian ustawień oraz przeprowadzić przegląd konfiguracji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS