CVE-2022-40218: luka brakującej autoryzacji w wtyczce Advance Product Search

Luka brakującej autoryzacji w wtyczce Advance Product Search (ThemeHunk) może umożliwić nieautoryzowany dostęp. Zalecana aktualizacja i monitorowanie.
CVE-2022-40218CVSS 6.5CMS

CVE-2022-40218: luka brakującej autoryzacji w wtyczce Advance Product Search

Luka brakującej autoryzacji w wtyczce Advance Product Search (ThemeHunk) może umożliwić nieautoryzowany dostęp. Zalecana aktualizacja i monitorowanie.

CVSS
6.5 MEDIUM
EPSS
39.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
advance product search

Co wiadomo

Wtyczka Advance WordPress Search firmy ThemeHunk zawiera lukę brakującej autoryzacji, która może pozwolić nieautoryzowanym użytkownikom na dostęp do funkcji wyszukiwania produktów. Problem dotyczy wersji od n/a do 1.1.4.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do funkcji wyszukiwania w witrynach opartych na WordPress z zainstalowaną wtyczką Advance Product Search. Może to skutkować ujawnieniem informacji lub manipulacją wynikami wyszukiwania, co wpływa na integralność i poufność danych oraz doświadczenie użytkowników.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Advance Product Search i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji wyszukiwania oraz monitorowanie logów pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS