CVE-2023-3957: Luka w wtyczce ACF Photo Gallery Field umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce ACF Photo Gallery Field umożliwia modyfikację danych użytkowników przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- acf photo gallery field
Co wiadomo
Wtyczka ACF Photo Gallery Field dla WordPressa do wersji 1.9 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na arbitralną modyfikację metadanych użytkowników poprzez funkcję 'apg_profile_update'. Wartość metadanych musi być ciągiem znaków.
Wpływ biznesowy
Luka umożliwia atakującym z podstawowymi uprawnieniami w systemie WordPress modyfikację danych użytkowników, co może prowadzić do nieautoryzowanych zmian w profilach i potencjalnie wpływać na integralność danych. Może to skutkować problemami z zarządzaniem użytkownikami i bezpieczeństwem witryny.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki ACF Photo Gallery Field i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych zmian w metadanych oraz priorytetyzację działań zabezpieczających.