CVE-2023-0958: luka w zabezpieczeniach instalacji wtyczek Backup Migration
Luka CVE-2023-0958 pozwala użytkownikom z niskimi uprawnieniami instalować wtyczki w Backup Migration WordPress. Sprawdź aktualizacje i zabezpiecz witrynę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 43.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- backup migration
Co wiadomo
Kilka wtyczek WordPress firmy Inisev, w tym Backup Migration, umożliwia nieautoryzowaną instalację wtyczek z powodu braku odpowiedniej weryfikacji uprawnień w funkcji handle_installation wywoływanej przez akcję AJAX inisev_installation. Atakujący z minimalnymi uprawnieniami, np. subskrybenci, mogą zainstalować wybrane wtyczki na podatnych stronach.
Wpływ biznesowy
Ta luka pozwala na eskalację uprawnień i instalację nieautoryzowanych wtyczek, co może prowadzić do naruszenia integralności i bezpieczeństwa witryny WordPress. Operatorzy IT powinni rozważyć ryzyko związane z możliwością wprowadzenia złośliwego oprogramowania lub nieautoryzowanych zmian w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek od dostawcy Inisev oraz ich instalację. W międzyczasie ogranicz dostęp użytkowników o niskich uprawnieniach do funkcji instalacji wtyczek, monitoruj logi pod kątem podejrzanych działań i priorytetyzuj działania naprawcze zgodnie z ryzykiem.