CVE-2023-3204: Luka w motywie Materialis dla WordPress umożliwiająca ograniczone modyfikacje opcji

Motyw Materialis WordPress do 1.1.24 umożliwia niskim użytkownikom modyfikację opcji witryny. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-3204CVSS 6.5Web

CVE-2023-3204: Luka w motywie Materialis dla WordPress umożliwiająca ograniczone modyfikacje opcji

Motyw Materialis WordPress do 1.1.24 umożliwia niskim użytkownikom modyfikację opcji witryny. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
29.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
materialis

Co wiadomo

Motyw Materialis dla WordPress w wersjach do 1.1.24 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom o niskich uprawnieniach (np. subskrybentom) na modyfikację wybranych opcji witryny na wartości numeryczne. Problem wynika z braku odpowiednich kontroli autoryzacji w funkcji companion_disable_popup() wywoływanej przez AJAX.

Wpływ biznesowy

Atakujący z minimalnymi uprawnieniami mogą zmieniać ustawienia witryny, co może prowadzić do nieautoryzowanych zmian w konfiguracji i potencjalnego osłabienia bezpieczeństwa strony. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko manipulacji konfiguracją bez konieczności posiadania wyższych uprawnień, co może wpłynąć na stabilność i bezpieczeństwo usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Materialis u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zmian opcji oraz rozważyć tymczasowe wyłączenie funkcji AJAX powiązanej z companion_disable_popup().

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS