CVE-2023-0958: luka w zabezpieczeniach instalacji wtyczek Backup Migration

Luka CVE-2023-0958 pozwala użytkownikom z niskimi uprawnieniami instalować wtyczki w Backup Migration WordPress. Sprawdź aktualizacje i zabezpiecz witrynę.
CVE-2023-0958CVSS 4.3Web

CVE-2023-0958: luka w zabezpieczeniach instalacji wtyczek Backup Migration

Luka CVE-2023-0958 pozwala użytkownikom z niskimi uprawnieniami instalować wtyczki w Backup Migration WordPress. Sprawdź aktualizacje i zabezpiecz witrynę.

CVSS
4.3 MEDIUM
EPSS
43.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
backup migration

Co wiadomo

Kilka wtyczek WordPress firmy Inisev, w tym Backup Migration, umożliwia nieautoryzowaną instalację wtyczek z powodu braku odpowiedniej weryfikacji uprawnień w funkcji handle_installation wywoływanej przez akcję AJAX inisev_installation. Atakujący z minimalnymi uprawnieniami, np. subskrybenci, mogą zainstalować wybrane wtyczki na podatnych stronach.

Wpływ biznesowy

Ta luka pozwala na eskalację uprawnień i instalację nieautoryzowanych wtyczek, co może prowadzić do naruszenia integralności i bezpieczeństwa witryny WordPress. Operatorzy IT powinni rozważyć ryzyko związane z możliwością wprowadzenia złośliwego oprogramowania lub nieautoryzowanych zmian w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek od dostawcy Inisev oraz ich instalację. W międzyczasie ogranicz dostęp użytkowników o niskich uprawnieniach do funkcji instalacji wtyczek, monitoruj logi pod kątem podejrzanych działań i priorytetyzuj działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS