CVE-2023-3204: Luka w motywie Materialis dla WordPress umożliwiająca ograniczone modyfikacje opcji
Motyw Materialis WordPress do 1.1.24 umożliwia niskim użytkownikom modyfikację opcji witryny. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- materialis
Co wiadomo
Motyw Materialis dla WordPress w wersjach do 1.1.24 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom o niskich uprawnieniach (np. subskrybentom) na modyfikację wybranych opcji witryny na wartości numeryczne. Problem wynika z braku odpowiednich kontroli autoryzacji w funkcji companion_disable_popup() wywoływanej przez AJAX.
Wpływ biznesowy
Atakujący z minimalnymi uprawnieniami mogą zmieniać ustawienia witryny, co może prowadzić do nieautoryzowanych zmian w konfiguracji i potencjalnego osłabienia bezpieczeństwa strony. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko manipulacji konfiguracją bez konieczności posiadania wyższych uprawnień, co może wpłynąć na stabilność i bezpieczeństwo usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Materialis u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zmian opcji oraz rozważyć tymczasowe wyłączenie funkcji AJAX powiązanej z companion_disable_popup().