CVE-2023-3244: luka w wtyczce Comments Like Dislike umożliwiająca nieautoryzowaną modyfikację ustawień

Luka w wtyczce Comments Like Dislike umożliwia subskrybentom resetowanie ustawień. Zalecane monitorowanie i aktualizacja wtyczki.
CVE-2023-3244CVSS 4.3Web

CVE-2023-3244: luka w wtyczce Comments Like Dislike umożliwiająca nieautoryzowaną modyfikację ustawień

Luka w wtyczce Comments Like Dislike umożliwia subskrybentom resetowanie ustawień. Zalecane monitorowanie i aktualizacja wtyczki.

CVSS
4.3 MEDIUM
EPSS
52.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
comments like dislike

Co wiadomo

Wtyczka Comments Like Dislike dla WordPressa do wersji 1.2.0 posiada lukę umożliwiającą użytkownikom z minimalnymi uprawnieniami, np. subskrybentom, resetowanie ustawień wtyczki poprzez brak odpowiedniej weryfikacji uprawnień w funkcji restore_settings wywoływanej przez AJAX. Poprawka w wersji 1.2.0 jest częściowa, ponieważ token nonce nadal jest dostępny dla użytkowników na poziomie subskrybenta.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę konfiguracji wtyczki przez niskopoziomowych użytkowników, co może prowadzić do niezamierzonych zmian w funkcjonalności strony lub obniżenia jej bezpieczeństwa. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć przez konta o ograniczonych uprawnieniach i rozważyć ograniczenie dostępu lub aktualizację wtyczki, gdy dostępna będzie pełna poprawka.

Rekomendowane działania administratora

Zaleca się monitorowanie dostępnych aktualizacji wtyczki Comments Like Dislike od dostawcy w celu zastosowania pełnej poprawki. Do czasu aktualizacji warto ograniczyć uprawnienia użytkowników oraz przeglądać logi aktywności AJAX pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie funkcji resetowania ustawień, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS