CVE-2022-3622: luka w wtyczce Blog2Social dla WordPress
Luka CVE-2022-3622 w Blog2Social pozwala użytkownikom z uprawnieniami subskrybenta zmieniać ustawienia wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.1 MEDIUM
- EPSS
- 44.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- blog2social
Co wiadomo
Wtyczka Blog2Social dla WordPress do wersji 6.9.11 ma lukę pozwalającą na ominięcie mechanizmów autoryzacji. Użytkownicy z uprawnieniami subskrybenta i wyższymi mogą zmieniać ustawienia wtyczki przeznaczone tylko dla administratorów.
Wpływ biznesowy
Luka umożliwia nieuprawnionym użytkownikom z ograniczonymi uprawnieniami modyfikację krytycznych ustawień wtyczki, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnych problemów z bezpieczeństwem serwisu WordPress. Operatorzy powinni zwrócić uwagę na możliwość eskalacji uprawnień i ingerencji w działanie witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blog2Social u dostawcy adenion i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zmian ustawień oraz przeprowadzić przegląd konfiguracji wtyczki.