CVE-2023-2353: Luka w wtyczce CHP Ads Block Detector umożliwiająca nieautoryzowaną zmianę ustawień

Wtyczka CHP Ads Block Detector do WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę ustawień przez użytkowników subskrybentów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-2353CVSS 4.3CMS

CVE-2023-2353: Luka w wtyczce CHP Ads Block Detector umożliwiająca nieautoryzowaną zmianę ustawień

Wtyczka CHP Ads Block Detector do WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę ustawień przez użytkowników subskrybentów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
41.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
chp ads block detector

Co wiadomo

Wtyczka CHP Ads Block Detector dla WordPressa w wersjach do 3.9.4 włącznie posiada lukę umożliwiającą atakującym na poziomie subskrybenta nieautoryzowaną aktualizację i reset ustawień wtyczki. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji chp_abd_action.

Wpływ biznesowy

Luka pozwala na zmianę lub reset konfiguracji wtyczki przez użytkowników o niskich uprawnieniach, co może prowadzić do niepożądanych zmian w działaniu witryny lub osłabienia mechanizmów blokowania reklam. Może to wpłynąć na stabilność i bezpieczeństwo środowiska CMS oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe i bezpieczne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS